CVE-2025-24813
Apache Tomcat : Exécution de code à distance (RCE) potentielle et/ou divulgation d’informations et/ou corruption d’informations avec PUT partiel
- Publié
- 10 mars 2025
- Mise à jour
- 29 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 1 avr. 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Équivalence de chemin : 'file.Name' (point interne) conduisant à une exécution de code à distance et/ou à une divulgation d'informations et/ou à l'ajout de contenu malveillant aux fichiers téléversés via le servlet par défaut avec écriture activée dans Apache Tomcat. Ce problème affecte Apache Tomcat : de 11.0.0-M1 à 11.0.2, de 10.1.0-M1 à 10.1.34, de 9.0.0.M1 à 9.0.98. Les versions suivantes étaient en fin de vie (EOL) au moment où le CVE a été créé, mais sont connues pour être affectées : 8.5.0 à 8.5.100. D'autres versions plus anciennes en fin de vie peuvent également être affectées. Si toutes les conditions suivantes étaient réunies, un utilisateur malveillant pouvait consulter des fichiers sensibles à la sécurité et/ou injecter du contenu dans ces fichiers : - écriture activée pour le servlet par défaut (désactivée par défaut) - prise en charge du PUT partiel (activée par défaut) - une URL cible pour les téléversements sensibles à la sécurité qui était un sous-répertoire d'une URL cible pour les téléversements publics - la connaissance par l'attaquant des noms des fichiers sensibles à la sécurité téléversés - les fichiers sensibles à la sécurité étant également téléversés via un PUT partiel Si toutes les conditions suivantes étaient réunies, un utilisateur malveillant pouvait exécuter du code à distance : - écriture activée pour le servlet par défaut (désactivée par défaut) - prise en charge du PUT partiel (activée par défaut) - l'application utilisait la persistance de session basée sur les fichiers de Tomcat avec l'emplacement de stockage par défaut - l'application incluait une bibliothèque pouvant être exploitée dans une attaque par désérialisation Il est recommandé aux utilisateurs de mettre à niveau vers les versions 11.0.3, 10.1.35 ou 9.0.99, qui corrigent le problème.
Sources
54Ce référentiel contient un script automatisé de preuve de concept (PoC) pour exploiter **CVE-2025-24813**, une vulnérabilité d'exécution de code à distance (RCE) dans Apache Tomcat. La vulnérabilité permet à un attaquant de télécharger une charge utile sérialisée malveillante sur le serveur, conduisant à une exécution de code arbitraire via la désérialisation lorsque des conditions spécifiques sont remplies.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.