CVE-2025-31650
Apache Tomcat: DoS عبر إطار HTTP/2 PRIORITY_UPDATE تالف
- تم النشر
- 28/04/2025
- محدث
- 03/11/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 05/06/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة في التحقق غير السليم من المدخلات في Apache Tomcat. أدت معالجة الأخطاء غير الصحيحة لبعض ترويسات HTTP ذات الأولوية غير الصالحة إلى عدم اكتمال عملية التنظيف للطلب الفاشل، مما سبّب تسربًا في الذاكرة. وقد يؤدي عدد كبير من هذه الطلبات إلى حدوث OutOfMemoryException ينتج عنه رفض الخدمة. تؤثر هذه المشكلة على Apache Tomcat: من 9.0.76 حتى 9.0.102، ومن 10.1.10 حتى 10.1.39، ومن 11.0.0-M2 حتى 11.0.5. كانت الإصدارات التالية قد وصلت إلى نهاية دعمها (EOL) وقت إنشاء CVE، لكن من المعروف أنها متأثرة: 8.5.90 حتى 8.5.100. يُنصح المستخدمون بالترقية إلى الإصدار 9.0.104 أو 10.1.40 أو 11.0.6 الذي يعمل على إصلاح المشكلة.
المصادر
7استغلال إثبات مفهوم لثغرة رفض الخدمة HTTP/2 في Apache Tomcat (CVE-2025-31650). يرسل رؤوس أولوية مشوهة لاستنزاف الذاكرة. يتضمن وضع الفحص فقط للكشف الآمن وشدة غير متزامنة قابلة للتعديل.
- CVE-2025-31650استغلال
إثبات المفهوم لـ CVE-2025-31650
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.