CVE-2025-55752
Apache Tomcat: Verzeichnis-Traversal über Rewrite mit möglicher RCE, wenn PUT aktiviert ist
- Veröffentlicht
- 27.10.2025
- Aktualisiert
- 12.05.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Relative-Path-Traversal-Schwachstelle in Apache Tomcat. Der Fix für Bug 60013 führte eine Regression ein, bei der die umgeschriebene URL normalisiert wurde, bevor sie dekodiert wurde. Dadurch bestand für Rewrite-Regeln, die Abfrageparameter auf die URL umschreiben, die Möglichkeit, dass ein Angreifer die Request-URI manipulieren konnte, um Sicherheitsbeschränkungen zu umgehen, einschließlich des Schutzes für /WEB-INF/ und /META-INF/. Wenn PUT-Anfragen ebenfalls aktiviert waren, konnten schädliche Dateien hochgeladen werden, was zu Remote Code Execution führte. PUT-Anfragen sind normalerweise auf vertrauenswürdige Benutzer beschränkt, und es gilt als unwahrscheinlich, dass PUT-Anfragen in Verbindung mit einem Rewrite, das die URI manipulierte, aktiviert sind. Dieses Problem betrifft Apache Tomcat: von 11.0.0-M1 bis 11.0.10, von 10.1.0-M1 bis 10.1.44, von 9.0.0.M11 bis 9.0.108. Die folgenden Versionen waren zum Zeitpunkt der Erstellung der CVE bereits EOL, sind aber bekanntermaßen betroffen: 8.5.6 bis 8.5.100. Andere, ältere EOL-Versionen können ebenfalls betroffen sein. Benutzern wird empfohlen, auf Version 11.0.11 oder neuer, 10.1.45 oder neuer bzw. 9.0.109 oder neuer zu aktualisieren, da diese Versionen das Problem beheben.
Quellen
4Ein Docker-basiertes Reproduktionsumfeld zur Nachstellung der Path-Traversal-Schwachstelle CVE-2025-55752 in Apache Tomcat 10.1.44. Dieses Lab-Szenario kann die auf der offiziellen Website berichtete RCE reproduzieren.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.