CVE-2025-31650
Apache Tomcat: विकृत HTTP/2 PRIORITY_UPDATE फ्रेम के माध्यम से DoS
- प्रकाशित
- 28 अप्रैल 2025
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 5 जून 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat में अनुचित इनपुट सत्यापन भेद्यता। कुछ अमान्य HTTP प्राथमिकता हेडर के लिए गलत त्रुटि प्रबंधन के परिणामस्वरूप विफल अनुरोध की अपूर्ण सफ़ाई हुई, जिससे मेमोरी लीक उत्पन्न हुई। ऐसे अनुरोधों की अधिक संख्या OutOfMemoryException को ट्रिगर कर सकती है, जिसके परिणामस्वरूप सेवा से वंचित होना (denial of service) हो सकता है। यह समस्या Apache Tomcat के इन संस्करणों को प्रभावित करती है: 9.0.76 से 9.0.102 तक, 10.1.10 से 10.1.39 तक, 11.0.0-M2 से 11.0.5 तक। CVE निर्माण के समय निम्नलिखित संस्करण EOL थे, लेकिन प्रभावित होने के लिए ज्ञात हैं: 8.5.90 से 8.5.100 तक। उपयोगकर्ताओं को सलाह दी जाती है कि वे इस समस्या का समाधान करने वाले संस्करण 9.0.104, 10.1.40 या 11.0.6 में अपग्रेड करें।
स्रोत
7Apache Tomcat HTTP/2 DoS भेद्यता (CVE-2025-31650) के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण। मेमोरी थकावट को ट्रिगर करने के लिए दुर्भावनापूर्ण प्राथमिकता हेडर भेजता है। सुरक्षित पहचान के लिए केवल-जांच मोड और समायोज्य अतुल्यकालिक तीव्रता शामिल है।
- CVE-2025-31650एक्सप्लॉइट
CVE-2025-31650 PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।