CVE-2025-41242
CVE-2025-41242: ثغرة اجتياز المسار في حاويات Servlet غير المتوافقة
- تم النشر
- 18/08/2025
- محدث
- 25/08/2025
- تخصيص CNA
- vmware
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة اجتياز المسار في Spring Framework MVC يمكن أن تكون تطبيقات Spring Framework MVC عرضة لـ"ثغرة اجتياز المسار" (Path Traversal Vulnerability) عند نشرها على حاوية Servlet غير متوافقة مع المعايير. يكون التطبيق عرضة للخطر عندما تتحقق جميع الشروط التالية: * يتم نشر التطبيق كملف WAR أو مع حاوية Servlet مدمجة * لا ترفض حاوية Servlet التسلسلات المشبوهة https://jakarta.ee/specifications/servlet/6.1/jakarta-servlet-spec-6.1.html#uri-path-canonicalization * يقدم التطبيق موارد ثابتة https://docs.spring.io/spring-framework/reference/web/webmvc/mvc-config/static-resources.html#page-title باستخدام معالجة موارد Spring لقد تحققنا من أن التطبيقات المنشورة على Apache Tomcat أو Eclipse Jetty ليست عرضة للخطر، طالما لم يتم تعطيل ميزات الأمان الافتراضية في الإعدادات. نظرًا لأننا لا نستطيع اختبار الاستغلالات ضد جميع حاويات Servlet ومتغيرات الإعدادات، فإننا نوصي بشدة بترقية تطبيقك.
المصادر
1CVE-2025-41242
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.