CVE-2025-41242
CVE-2025-41242: गैर-अनुपालन Servlet कंटेनरों पर पाथ ट्रैवर्सल भेद्यता
- प्रकाशित
- 18 अग॰ 2025
- अद्यतन
- 25 अग॰ 2025
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 80.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Spring Framework MVC अनुप्रयोग, जब किसी गैर-अनुरूप (non-compliant) Servlet कंटेनर पर तैनात किए जाते हैं, तो "Path Traversal Vulnerability" के प्रति संवेदनशील हो सकते हैं। कोई अनुप्रयोग तब संवेदनशील हो सकता है जब निम्नलिखित सभी स्थितियाँ सत्य हों: * अनुप्रयोग को WAR के रूप में या एम्बेडेड Servlet कंटेनर के साथ तैनात किया गया हो * Servlet कंटेनर संदिग्ध अनुक्रमों को अस्वीकार न करता हो https://jakarta.ee/specifications/servlet/6.1/jakarta-servlet-spec-6.1.html#uri-path-canonicalization * अनुप्रयोग Spring संसाधन हैंडलिंग के साथ स्थिर संसाधनों https://docs.spring.io/spring-framework/reference/web/webmvc/mvc-config/static-resources.html#page-title की सेवा करता हो हमने सत्यापित किया है कि Apache Tomcat या Eclipse Jetty पर तैनात अनुप्रयोग संवेदनशील नहीं हैं, जब तक कि कॉन्फ़िगरेशन में डिफ़ॉल्ट सुरक्षा सुविधाएँ अक्षम न की गई हों। चूँकि हम सभी Servlet कंटेनरों और कॉन्फ़िगरेशन वेरिएंट्स के विरुद्ध एक्सप्लॉइट्स की जाँच नहीं कर सकते, हम दृढ़ता से अनुशंसा करते हैं कि आप अपने अनुप्रयोग को अपग्रेड करें।
स्रोत
1CVE-2025-41242
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।