CVE-2025-31650
Apache Tomcat: DoS durch fehlerhaften HTTP/2-PRIORITY_UPDATE-Frame
- Veröffentlicht
- 28.04.2025
- Aktualisiert
- 03.11.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 05.06.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HHoch · nächste 30 Tage
- Perzentil
- 99,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Schwachstelle aufgrund unsachgemäßer Eingabevalidierung in Apache Tomcat. Eine fehlerhafte Fehlerbehandlung für bestimmte ungültige HTTP-Prioritätsheader führte zu einer unvollständigen Bereinigung der fehlgeschlagenen Anforderung, wodurch ein Speicherleck entstand. Eine große Anzahl solcher Anforderungen konnte eine OutOfMemoryException auslösen, was zu einem Denial of Service führte. Dieses Problem betrifft Apache Tomcat: von 9.0.76 bis 9.0.102, von 10.1.10 bis 10.1.39, von 11.0.0-M2 bis 11.0.5. Die folgenden Versionen waren zum Zeitpunkt der Erstellung der CVE bereits EOL, sind aber bekanntermaßen betroffen: 8.5.90 bis 8.5.100. Benutzern wird empfohlen, auf Version 9.0.104, 10.1.40 oder 11.0.6 zu aktualisieren, die das Problem beheben.
Quellen
7Proof-of-Concept-Exploit für die Apache-Tomcat-HTTP/2-DoS-Schwachstelle (CVE-2025-31650). Sendet fehlerhafte Prioritäts-Header, um eine Speichererschöpfung auszulösen. Enthält einen Nur-Prüf-Modus für sichere Erkennung und einstellbare asynchrone Intensität.
- CVE-2025-31650Exploit
CVE-2025-31650 PoC
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.