CVE-2025-31650
Apache Tomcat : DoS via une trame PRIORITY_UPDATE HTTP/2 malformée
- Publié
- 28 avr. 2025
- Mise à jour
- 3 nov. 2025
- Attribution de CNA
- apache
- Preuve observée
- 5 juin 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HÉlevé · 30 prochains jours
- Percentile
- 99,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de validation incorrecte des entrées dans Apache Tomcat. Une gestion incorrecte des erreurs pour certains en-têtes de priorité HTTP invalides a entraîné un nettoyage incomplet de la requête ayant échoué, ce qui a créé une fuite de mémoire. Un grand nombre de telles requêtes pourrait déclencher une OutOfMemoryException, entraînant un déni de service. Ce problème affecte Apache Tomcat : de 9.0.76 à 9.0.102, de 10.1.10 à 10.1.39, de 11.0.0-M2 à 11.0.5. Les versions suivantes étaient en fin de vie (EOL) au moment de la création du CVE mais sont connues pour être affectées : 8.5.90 à 8.5.100. Il est recommandé aux utilisateurs de mettre à niveau vers les versions 9.0.104, 10.1.40 ou 11.0.6 qui corrigent le problème.
Sources
7Exploit de preuve de concept pour la vulnérabilité de déni de service HTTP/2 d'Apache Tomcat (CVE-2025-31650). Envoie des en-têtes de priorité malformés pour déclencher l'épuisement de la mémoire. Inclut un mode de vérification uniquement pour une détection sûre et une intensité asynchrone réglable.
- CVE-2025-31650Exploit
PoC pour CVE-2025-31650
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.