CVE-2025-49125
Apache Tomcat: प्री/पोस्ट-संसाधनों के लिए सुरक्षा बाधा उपमार्ग
- प्रकाशित
- 16 जून 2025
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 88.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat में वैकल्पिक पथ या चैनल का उपयोग करके प्रमाणीकरण बायपास (Authentication Bypass Using an Alternate Path or Channel) भेद्यता। जब PreResources या PostResources को वेब एप्लिकेशन के रूट के अलावा किसी अन्य स्थान पर माउंट किया जाता है, तो उन संसाधनों तक एक अप्रत्याशित पथ के माध्यम से पहुँचना संभव था। वह पथ संभवतः अपेक्षित पथ के समान सुरक्षा बाधाओं (security constraints) द्वारा संरक्षित नहीं था, जिससे उन सुरक्षा बाधाओं को बायपास किया जा सकता था। यह समस्या Apache Tomcat के इन संस्करणों को प्रभावित करती है: 11.0.0-M1 से 11.0.7 तक, 10.1.0-M1 से 10.1.41 तक, 9.0.0.M1 से 9.0.105 तक। CVE बनाए जाने के समय निम्नलिखित संस्करण EOL थे, लेकिन ज्ञात रूप से प्रभावित हैं: 8.5.0 से 8.5.100 तक। अन्य, पुराने, EOL संस्करण भी प्रभावित हो सकते हैं। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 11.0.8, 10.1.42 या 9.0.106 में अपग्रेड करें, जो इस समस्या को ठीक करते हैं।
स्रोत
1CVE-2025-49125 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉयट जो Apache Tomcat को लक्षित करता है। यह भेद्यता सत्यापन और सुरक्षा मूल्यांकन के लिए एक केंद्रित परीक्षण मामला प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।