CVE-2025-49125
Apache Tomcat: Umgehung der Sicherheitsbeschränkung für Pre-/Post-Ressourcen
- Veröffentlicht
- 16.06.2025
- Aktualisiert
- 03.11.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 88,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Schwachstelle zur Umgehung der Authentifizierung über einen alternativen Pfad oder Kanal in Apache Tomcat. Wenn PreResources oder PostResources an einer anderen Stelle als dem Stammverzeichnis der Webanwendung eingebunden wurden, war es möglich, auf diese Ressourcen über einen unerwarteten Pfad zuzugreifen. Dieser Pfad war wahrscheinlich nicht durch dieselben Sicherheitsbeschränkungen geschützt wie der erwartete Pfad, wodurch diese Sicherheitsbeschränkungen umgangen werden konnten. Dieses Problem betrifft Apache Tomcat: von 11.0.0-M1 bis 11.0.7, von 10.1.0-M1 bis 10.1.41, von 9.0.0.M1 bis 9.0.105. Die folgenden Versionen waren zum Zeitpunkt der Erstellung der CVE bereits EOL, sind aber bekanntermaßen betroffen: 8.5.0 bis 8.5.100. Andere, ältere EOL-Versionen können ebenfalls betroffen sein. Benutzern wird empfohlen, auf Version 11.0.8, 10.1.42 oder 9.0.106 zu aktualisieren, die das Problem beheben.
Quellen
1Proof-of-Concept-Exploit für CVE-2025-49125, der auf Apache Tomcat abzielt. Bietet einen fokussierten Testfall für die Schwachstellenvalidierung und Sicherheitsbewertung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.