Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-24813-Apache-Tomcat-Partial-PUT-Deserialization-RCE- | Kitploit
工具/GitHubGitHub/dhananjayasj/cve-2025-24813-apache-tomcat-partial-put-deserialization-rce-
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试Payload 开发实验室与实践
GitHubdhananjayasj/cve-2025-24813-apache-tomcat-partial-put-deserialization-rce-

CVE-2025-24813-Apache-Tomcat-Partial-PUT-Deserialization-RCE-

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
2个月前尚未审核

CVE-2025-24813 - Apache Tomcat 部分 PUT + 反序列化 RCE

CVE-2025-24813 Apache Tomcat License

📋 概述

CVE-2025-24813 是 Apache Tomcat 中的一个高危漏洞,当满足以下三个条件时,它允许未认证的远程代码执行:

  1. 默认 Servlet 已启用写入权限(readonly=false)。
  2. 已启用部分 PUT 支持(默认启用)。
  3. 已配置基于文件的会话持久化(PersistentManager 配合 FileStore)。

攻击者可以借助部分 PUT 请求(使用 Content-Range 请求头)将恶意序列化 Java 对象上传到会话存储目录。随后,通过发送带有精心构造的 JSESSIONID Cookie 的 GET 请求,Tomcat 会反序列化该对象并执行任意命令(前提是 classpath 中存在反序列化 gadget,例如 commons-collections)。

⚠️ 重要提示
此漏洞不存在于默认的 Tomcat 安装中。它需要特定(且非常规)的配置修改,这类配置通常只出现在开发或定制环境中。

🎯 受影响版本

  • Apache Tomcat 9.0.90
  • Apache Tomcat 10.1.34
  • Apache Tomcat 11.0.2

如果存在相同的错误配置,早期版本也可能受影响。

🔧 前提条件

目标机器

  • Docker 与 Docker Compose
  • Git

攻击者机器

  • Python 3
  • pip(用于 requests 库)
  • Java 运行时(用于运行 ysoserial)
  • netcat(nc)
  • curl

🚀 快速开始(实验环境搭建)

1. 构建存在漏洞的 Tomcat 容器(目标机)

root@kitploit:~
git clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh
下载工具