Tomcat - CVE-2025-24813
Setup test environment
<!-- web.xml (enable write for default servlet) -->
<init-param>
<param-name>readonly</param-name>
<param-value>false</param-value>
</init-param>
<!-- context.xml (file based session persistance with default storage location) -->
<Manager className="org.apache.catalina.session.PersistentManager">
<Store className="org.apache.catalina.session.FileStore"/>
</Manager>Verify vulnerability
Step 1: Uploading a Malicious Serialized Session


Step 2: Triggering Execution via Session Cookie

POC || GTFO
Last updated