文章总结: CVE-2025-24813是TomcatDefaultServlet处理partialPUT请求时临时文件命名逻辑不安全导致的远程代码执行漏洞。影响Tomcat11/10.1/9多个版本。利用需同时满足DefaultServlet启用写入权限、服务器启用partialPUT、基于文件的Session持久化等条件。建议检查配置确保readonly为true并避免使用文件Session持久化。 综合评分: 87 文章分类: 漏洞分析,WEB安全,漏洞POC
CVE-2025-24813丨Tomcat远程代码执行漏洞复现
予辉安全
2026年8月20日 18:00 河北
在小说阅读器读本章
去阅读
-漏洞描述-
该漏洞源于Tomcat DefaultServlet处理partial PUT请求(基于Content-Range头的HTTP PUT请求)时的临时文件命名逻辑不安全,导致攻击者可以通过构造特殊的请求路径,访问或写入安全敏感文件。
RCE触发条件(必须同时满足):
| 条件 | 说明 |
| — | — |
| DefaultServlet启用写入权限 | 默认禁用,需配置readonly=false |
| 服务器启用partial PUT | 默认启用 |
| 基于文件的Session持久化 | 非默认配置,默认基于内存 |
| Session存储位置为默认路径 | 默认路径$CATALINA_BASE/work/... |
| 应用包含可利用的反序列化库 | 如Commons-Collections 3.x |
-影响版本-
| 版本线 | 受影响范围 | | — | — | | Tomcat 11 | 11.0.0-M1 ~ 11.0.2 | | Tomcat 10.1 | 10.1.0-M1 ~ 10.1.34 | | Tomcat 9 | 9.0.0.M1 ~ 9.0.98 |
-环境搭建-
1、官网下载Tomcat9.0.90
https://archive.apache.org/dist/tomcat/tomcat-9/v9.0.90/bin/
2、修改配置文件
conf/web.xml中配置readonly=false,允许文件上传
<servlet> <servlet-name>default</servlet-name> <servlet-class>org.apache.catalina.servlets.DefaultServlet</servlet-class> <init-param> <param-name>debug</param-name> <param-value>0</param-value> </init-param> <init-param> <param-name>listings</param-name> <param-value>false</param-value> </init-param> <init-param> <param-name>readonly</param-name> <param-value>false</param-value> </init-param> <load-on-startup>1</load-on-startup></servlet>
conf/context.xml中,添加如下配置,开启File文件会话存储
<Context\> <Manager className\="org.apache.catalina.session.PersistentManager"\> <Store className\="org.apache.catalina.session.FileStore"/> </Manager\></Context\>
3、启动Tomcat
catalina.bat run
-漏洞复现-
1、准备反序列化Payload
2、写入恶意Session文件
3、触发反序列化
End
文章都看完了,还不点个赞
回顾往期内容
LeakDetector丨基于Bing Dork的自动化信息泄露侦察工具
工具推荐丨开源AI渗透测试工具Xalgorix
CTF闯关实战:第二题“快打开这个宝盒子”
SQL注入靶场显错注入(一)
Sunny网络中间件
JAVA代码审计:鉴权漏洞深度分析
你不知道的表网、深网与暗网世界
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:予辉安全 《CVE-2025-24813丨Tomcat远程代码执行漏洞复现》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论