CVE-2025-31651
Apache Tomcat: रीराइट वाल्व में नियमों को बायपास करना
- प्रकाशित
- 28 अप्रैल 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat में Escape, Meta, या Control Sequences के अनुचित Neutralization (Improper Neutralization) भेद्यता। कुछ असंभावित rewrite rule कॉन्फ़िगरेशन के लिए, एक विशेष रूप से तैयार किए गए अनुरोध द्वारा कुछ rewrite rules को बायपास करना संभव था। यदि वे rewrite rules प्रभावी रूप से सुरक्षा बाधाओं (security constraints) को लागू करते थे, तो उन बाधाओं को बायपास किया जा सकता था। यह समस्या Apache Tomcat के इन संस्करणों को प्रभावित करती है: 11.0.0-M1 से 11.0.5 तक, 10.1.0-M1 से 10.1.39 तक, 9.0.0.M1 से 9.0.102 तक। CVE बनाए जाने के समय निम्नलिखित संस्करण EOL थे, लेकिन ज्ञात रूप से प्रभावित हैं: 8.5.0 से 8.5.100 तक। अन्य, पुराने, EOL संस्करण भी प्रभावित हो सकते हैं। उपयोगकर्ताओं को सलाह दी जाती है कि वे [FIXED_VERSION] संस्करण में अपग्रेड करें, जो इस समस्या को ठीक करता है।
स्रोत
2Apache Tomcat पुनर्लेखन नियम बाईपास के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट के साथ मूल CVE-2025-31651 प्रकटीकरण। इसमें तकनीकी विश्लेषण, पुनरुत्पादन चरण और विक्रेता प्रतिक्रिया समयरेखा शामिल है।
CVE-2025-31651 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, प्रभावित कॉन्फ़िगरेशन में विशेष रूप से तैयार अनुरोधों के माध्यम से सुरक्षा-लागू करने वाले पुनर्लेखन नियमों के बाईपास का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।