CVE-2025-24813
Apache Tomcat: Potenzielle RCE und/oder Informationsoffenlegung und/oder Informationskorruption mit partiellem PUT
- Veröffentlicht
- 10.03.2025
- Aktualisiert
- 29.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 01.04.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Pfad-Äquivalenz: 'file.Name' (interner Punkt) führt zu Remote-Code-Ausführung und/oder Offenlegung von Informationen und/oder dem Hinzufügen von schädlichem Inhalt zu hochgeladenen Dateien über das schreibaktivierte Default-Servlet in Apache Tomcat. Dieses Problem betrifft Apache Tomcat: von 11.0.0-M1 bis einschließlich 11.0.2, von 10.1.0-M1 bis einschließlich 10.1.34, von 9.0.0.M1 bis einschließlich 9.0.98. Die folgenden Versionen waren zum Zeitpunkt der Erstellung des CVE bereits EOL, sind aber bekanntermaßen betroffen: 8.5.0 bis einschließlich 8.5.100. Andere, ältere EOL-Versionen können ebenfalls betroffen sein. Wenn alle folgenden Bedingungen zutrafen, war es einem böswilligen Benutzer möglich, sicherheitskritische Dateien einzusehen und/oder Inhalte in diese Dateien einzuschleusen: - Schreibzugriff auf das Default-Servlet aktiviert (standardmäßig deaktiviert) - Unterstützung für partielles PUT (standardmäßig aktiviert) - Eine Ziel-URL für sicherheitskritische Uploads, die ein Unterverzeichnis einer Ziel-URL für öffentliche Uploads war - Kenntnis des Angreifers über die Namen der sicherheitskritischen Dateien, die hochgeladen wurden - Die sicherheitskritischen Dateien wurden ebenfalls über partielles PUT hochgeladen Wenn alle folgenden Bedingungen zutrafen, war es einem böswilligen Benutzer möglich, Remote-Code-Ausführung durchzuführen: - Schreibzugriff auf das Default-Servlet aktiviert (standardmäßig deaktiviert) - Unterstützung für partielles PUT (standardmäßig aktiviert) - Die Anwendung verwendete die dateibasierte Sitzungspersistenz von Tomcat mit dem standardmäßigen Speicherort - Die Anwendung enthielt eine Bibliothek, die für einen Deserialisierungsangriff ausgenutzt werden konnte Benutzern wird empfohlen, auf die Versionen 11.0.3, 10.1.35 oder 9.0.99 zu aktualisieren, die das Problem beheben.
Quellen
54Dieses Repository enthält ein automatisiertes Proof-of-Concept-Skript (PoC) zur Ausnutzung von **CVE-2025-24813**, einer Remote-Code-Execution-Schwachstelle (RCE) in Apache Tomcat. Die Schwachstelle ermöglicht es einem Angreifer, eine schädliche serialisierte Nutzlast auf den Server hochzuladen, was bei Vorliegen bestimmter Bedingungen durch Deserialisierung zur Ausführung beliebigen Codes führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.