
Apache Tomcat CVE-2025-55752 डायरेक्ट्री ट्रैवर्सल का पता लगाता है और Rewrite Valve के माध्यम से इसका शोषण करता है, जिससे PUT-आधारित JSP अपलोड और रिमोट कोड निष्पादन संभव हो पाता है।
🚨🚨 CVE-2025-55752 — Apache Tomcat: Rewrite Valve के माध्यम से Directory-protection बाईपास → PUT-आधारित RCE🚨🚨 सारांश
CVE-2025-55752 Apache Tomcat में एक सुरक्षा रिग्रेशन है जो बग #60013 को ठीक करते समय पेश किया गया था। जब Rewrite Valve का उपयोग किया जाता है, तो Tomcat URL डिकोडिंग से पहले पाथ नॉर्मलाइज़ेशन लागू करता है। यह गलत क्रम /WEB-INF/ और /META-INF/ जैसे संरक्षित पथों के लिए StandardContextValve.java में लागू एक्सेस जाँचों को बाईपास करने में सक्षम क्राफ्टेड URI बनाता है। यदि सर्वर HTTP PUT अनुरोध स्वीकार करता है (या कोई लिखने-योग्य फ़ाइल-अपलोड एंडपॉइंट उजागर करता है), तो एक हमलावर दुर्भावनापूर्ण आर्टिफैक्ट (उदाहरण के लिए .jsp या सीरियलाइज़्ड सत्र) अपलोड कर सकता है और रिमोट कोड एक्ज़ीक्यूशन (RCE) प्राप्त कर सकता है।
🚨 प्रभावित संस्करण
पुरानी एंड-ऑफ-लाइफ (EOL) Tomcat शाखाएँ जिनमें rewrite/normalization परिवर्तन शामिल था, वे भी प्रभावित हो सकती हैं। अपने विशिष्ट वितरण/विक्रेता बिल्ड के विरुद्ध सत्यापित करें।
🚨 प्रभाव
PUT🚨🚨 तकनीकी विवरण (संक्षिप्त)
/WEB-INF/ और /META-INF/ के लिए StandardContextValve सुरक्षाओं को बाईपास करता है।PUT स्वीकार करता है या एक फ़ाइल-अपलोड एंडपॉइंट है जो फ़ाइलों को वेबऐप दस्तावेज़ रूट के अंतर्गत रखता है, तो हमलावर .jsp या अन्य निष्पादन-योग्य सामग्री को ऐसे स्थान पर लिख सकता है जिसे सर्वर परोसता/निष्पादित करता है, जिसके परिणामस्वरूप RCE होता है।उपचार और रक्षा रणनीतियाँ
तत्काल (अनुशंसित)
Tomcat को अपग्रेड करें जितनी जल्दी हो सके एक फिक्स्ड, समर्थित रिलीज़ में:
यदि तत्काल अपग्रेड संभव नहीं है (अस्थायी शमन)
HTTP PUT अक्षम करें सर्वर, कनेक्टर, या रिवर्स-प्रॉक्सी स्तर पर (उदाहरण के लिए, वेब सर्वर कॉन्फ़िगरेशन या फ़ायरवॉल नियमों के माध्यम से)।
Rewrite नियमों को सख्त करें/हटाएँ जो लिखने-योग्य स्थानों पर मनमानी रीराइटिंग की अनुमति देते हैं; विशेष रूप से उन नियमों को हटाएँ जो क्वेरी पैरामीटर को फ़ाइल पथों में रीराइट या फ़ॉरवर्ड करते हैं।
वेब अनुप्रयोगों में फ़ाइल-अपलोड हैंडलिंग को सख्त करें:
/WEB-INF/, /META-INF/, या किसी भी एप्लिकेशन क्लासपाथ के अंतर्गत फ़ाइलें रखने का प्रयास करते हैं।परिधि पर शोषण URI को फ़िल्टर/ब्लॉक करें (WAF / रिवर्स प्रॉक्सी) संदिग्ध एन्कोडेड पेलोड और पैटर्न को ब्लॉक करके जो /WEB-INF या /META-INF सुरक्षाओं को बाईपास करने का प्रयास करते हैं।
फ़ाइल स्टोर के लिए न्यूनतम विशेषाधिकार: सुनिश्चित करें कि वेबऐप प्रक्रिया उन निर्देशिकाओं में नहीं लिख सकती जो कंटेनर द्वारा परोसी या निष्पादित की जाती हैं।
फ़ंक्शन अवलोकन
यह टूल आधिकारिक CVE-2025-55752 विवरण के आधार पर दो-चरणीय पहचान करता है:
Apache Tomcat के Rewrite Valve में डिकोडिंग से पहले URL नॉर्मलाइज़ेशन के गलत क्रम का शोषण करने का प्रयास करता है, जिससे /WEB-INF या /META-INF जैसे संरक्षित स्थानों तक पाथ ट्रैवर्सल की अनुमति मिलती है।
HTTP PUT के माध्यम से एक परीक्षण JSP फ़ाइल अपलोड करने का प्रयास करता है, फिर जाँचता है कि क्या सुरक्षा तंत्र को बाईपास करके अपलोड की गई फ़ाइल तक पहुँचा जा सकता है।
जाँचें कि क्या संरक्षित निर्देशिकाओं तक पाथ ट्रैवर्सल संभव है:
python3 cve_2025_55752_detector.py http://target:8080 --check
JSP फ़ाइल अपलोड करने और एक्सेस बाईपास का परीक्षण करने का प्रयास करें:
python3 cve_2025_55752_detector.py http://target:8080
🔧 फ़ाइलनाम और पेलोड सामग्री को अनुकूलित करें:
python3 cve_2025_55752_detector.py http://target:8080 --filename exploit.jsp --payload "<% out.println('PWNED'); %>"