这是 CVE-2025-24813 的概念验证(PoC)利用脚本,该漏洞存在于 Apache Tomcat(9.0.80–9.0.83、10.1.0–10.1.17)中,通过会话反序列化实现远程代码执行(RCE)。
该利用工具滥用部分 PUT 请求和 PersistentManager 会话存储机制来实现代码执行。
Apache Tomcat 错误地处理不完整的文件上传。
攻击者可以通过发送带有 Content-Range 头的部分 PUT 请求,将精心构造的 Java 序列化对象作为 .session 文件上传到 work/ 目录。
一旦上传成功,当收到带有匹配 JSESSIONID cookie 的请求时,恶意会话会被 Tomcat 自动反序列化,从而导致任意代码执行。
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>