CVE-2025-41242
CVE-2025-41242: Path-Traversal-Schwachstelle auf nicht konformen Servlet-Containern
- Veröffentlicht
- 18.08.2025
- Aktualisiert
- 25.08.2025
- CNA zuweisen
- vmware
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 80,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Spring Framework MVC-Anwendungen können anfällig für eine „Path Traversal Vulnerability“ sein, wenn sie auf einem nicht konformen Servlet-Container bereitgestellt werden. Eine Anwendung ist anfällig, wenn alle folgenden Bedingungen zutreffen: * die Anwendung als WAR oder mit einem eingebetteten Servlet-Container bereitgestellt wird * der Servlet-Container verdächtige Sequenzen nicht ablehnt https://jakarta.ee/specifications/servlet/6.1/jakarta-servlet-spec-6.1.html#uri-path-canonicalization * die Anwendung statische Ressourcen https://docs.spring.io/spring-framework/reference/web/webmvc/mvc-config/static-resources.html#page-title mit Spring-Ressourcenverwaltung bereitstellt Wir haben verifiziert, dass Anwendungen, die auf Apache Tomcat oder Eclipse Jetty bereitgestellt werden, nicht anfällig sind, solange die Standard-Sicherheitsfunktionen in der Konfiguration nicht deaktiviert sind. Da wir Exploits nicht gegen alle Servlet-Container und Konfigurationsvarianten testen können, empfehlen wir dringend, Ihre Anwendung zu aktualisieren.
Quellen
1CVE-2025-41242
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.