CVE-2025-41242
CVE-2025-41242 : Vulnérabilité de traversée de chemin sur les conteneurs Servlet non conformes
- Publié
- 18 août 2025
- Mise à jour
- 25 août 2025
- Attribution de CNA
- vmware
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 80,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de traversée de chemin dans Spring Framework MVC Les applications Spring Framework MVC peuvent être vulnérables à une « vulnérabilité de traversée de chemin » lorsqu'elles sont déployées sur un conteneur Servlet non conforme. Une application peut être vulnérable lorsque toutes les conditions suivantes sont réunies : * l'application est déployée en tant que WAR ou avec un conteneur Servlet intégré * le conteneur Servlet ne rejette pas les séquences suspectes https://jakarta.ee/specifications/servlet/6.1/jakarta-servlet-spec-6.1.html#uri-path-canonicalization * l'application sert des ressources statiques https://docs.spring.io/spring-framework/reference/web/webmvc/mvc-config/static-resources.html#page-title avec la gestion des ressources Spring Nous avons vérifié que les applications déployées sur Apache Tomcat ou Eclipse Jetty ne sont pas vulnérables, tant que les fonctionnalités de sécurité par défaut ne sont pas désactivées dans la configuration. Comme nous ne pouvons pas tester les exploits contre tous les conteneurs Servlet et toutes les variantes de configuration, nous vous recommandons vivement de mettre à niveau votre application.
Sources
1CVE-2025-41242
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.