
Proof-of-Concept-Exploit für Tomcat-CVEs, die CPU-Erschöpfung über parallele Multipart-Anfragen verursachen, mit Docker-Setup und Abhilfeanleitung.
Dieses Projekt führt einen einfachen Datei-Upload-Endpunkt mit Tomcat 10.1.41 und einem Jakarta Servlet aus.
Der Exploit sendet standardmäßig 1000 parallelisierte Multipart-Anfragen mit 1000 Teilen und 50 Headern pro Teil, von 50 Workern aus.
Docker-Container bauen und starten:
docker build -t poc-cve-2025-48988 .
docker run -p 8080:8080 poc-cve-2025-48988
Exploit starten:
python3 exploit-cve-2025-48988.py
Container-Ressourcennutzung überwachen:
docker stats
Sie werden eine deutliche Erhöhung der CPU-Auslastung beobachten:

Ändern Sie das Docker-Image im Dockerfile von tomcat:10.1.41-jdk17 zu tomcat:10.1.42-jdk17
Mit seiner Standardkonfiguration antwortet Tomcat nun mit einem 500-Statuscode und die CPU-Auslastung bleibt stabil, wie im Fix beschrieben, der in Tomcat 10.1.42 eingeführt wurde.