Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-24813-Apache-Tomcat-RCE-PoC — # CVE-2025-24813 的概念验证,Apache Tomcat 中的远程代码执行漏洞。该 PoC 利用通过 HTTP PUT 请求上传的恶意会话文件进行不安全的反序列化,使攻击者能够在存在漏洞的 Tomcat 服务器上远程执行任意代码。 | Kitploit
工具/GitHubGitHub/sentilaso1/cve-2025-24813-apache-tomcat-rce-poc
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubsentilaso1/cve-2025-24813-apache-tomcat-rce-poc

CVE-2025-24813-Apache-Tomcat-RCE-PoC

# CVE-2025-24813 的概念验证,Apache Tomcat 中的远程代码执行漏洞。该 PoC 利用通过 HTTP PUT 请求上传的恶意会话文件进行不安全的反序列化,使攻击者能够在存在漏洞的 Tomcat 服务器上远程执行任意代码。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
21年前尚未审核
分享

CVE-2025-24813 Apache Tomcat RCE PoC

描述

这是 CVE-2025-24813 的概念验证(PoC),一个 Apache Tomcat 中的远程代码执行(RCE)漏洞。该漏洞源于通过 HTTP PUT 请求上传的特制会话文件的不安全反序列化,允许攻击者在存在漏洞的 Tomcat 服务器上远程执行任意代码。

漏洞详情

  • CVE ID: CVE-2025-24813
  • 受影响软件: Apache Tomcat (versions 9.0.0.M1 to 9.0.98, 10.1.0-M1 to 10.1.34, 11.0.0-M1 to 11.0.2)
  • 类型: 远程代码执行 (RCE)
  • 攻击向量: 通过HTTP PUT上传特制会话载荷 + HTTP GET触发反序列化
  • 影响: 远程攻击者可在服务器上执行任意Java代码

前提条件

  • 目标必须运行存在漏洞的Apache Tomcat版本
  • 必须允许HTTP PUT请求上传文件到可写目录
  • 能够通过访问上传的会话文件触发反序列化
  • Java环境用于生成载荷(例如使用ysoserial)

使用方法

  1. 生成载荷(可选,如果未包含):
    java -jar ysoserial.jar CommonsCollections1 "your_command" > payload.ser

  2. 运行PoC脚本:
    python3 CVE-2025-24813.py <target_url> [options]

  3. 脚本将上传恶意会话文件并触发远程代码执行。

免责声明

本PoC仅用于教育和授权测试目的。请勿在未经明确许可的系统上使用。作者不对该工具的任何滥用或造成的损害负责。

参考

  • Apache Tomcat 安全公告
  • CVE-2025-24813 详情
  • 下载工具