Не существует стандартного способа удалить сеанс, только зная идентификатор сеанса.
Может быть, вы можете обмануть сервер, отправив поддельный идентификатор сеанса (в виде cookie или http-параметра), чтобы перенять сеанс другого.и попытайтесь сделать его недействительным с помощью некоторых методов приложения (например, «logout»).
Но в tomcat нет JSP или чего-то такого, что может сделать это.
Если вы хотитесделать сессии недействительными в приложении, развернутом на этом сервере, вас может заинтересовать Как я могу загрузить Java HttpSession из JSESSIONID?