
CVE-2025-24813 是 Apache Tomcat 中的一个高危漏洞,当满足以下三个条件时,它允许未认证的远程代码执行:
readonly=false)。PersistentManager 配合 FileStore)。攻击者可以借助部分 PUT 请求(使用 Content-Range 请求头)将恶意序列化 Java 对象上传到会话存储目录。随后,通过发送带有精心构造的 JSESSIONID Cookie 的 GET 请求,Tomcat 会反序列化该对象并执行任意命令(前提是 classpath 中存在反序列化 gadget,例如 commons-collections)。
⚠️ 重要提示
此漏洞不存在于默认的 Tomcat 安装中。它需要特定(且非常规)的配置修改,这类配置通常只出现在开发或定制环境中。
如果存在相同的错误配置,早期版本也可能受影响。
pip(用于 requests 库)ysoserial)netcat(nc)curlgit clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh