CVE-2025-24813
Apache Tomcat: Potenziale RCE e/o divulgazione di informazioni e/o corruzione di informazioni con PUT parziale
- Pubblicato
- 10 mar 2025
- Aggiornato
- 29 ott 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 1 apr 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Path Equivalence: 'file.Name' (punto interno) che porta all'esecuzione remota di codice e/o alla divulgazione di informazioni e/o all'aggiunta di contenuti dannosi ai file caricati tramite il Default Servlet con scrittura abilitata in Apache Tomcat. Questo problema riguarda Apache Tomcat: da 11.0.0-M1 fino a 11.0.2, da 10.1.0-M1 fino a 10.1.34, da 9.0.0.M1 fino a 9.0.98. Le seguenti versioni erano EOL al momento della creazione della CVE ma sono note per essere interessate: 8.5.0 fino a 8.5.100. Altre versioni EOL più vecchie potrebbero essere interessate. Se tutte le seguenti condizioni erano vere, un utente malintenzionato era in grado di visualizzare file sensibili per la sicurezza e/o iniettare contenuto in tali file: - scrittura abilitata per il default servlet (disabilitata per impostazione predefinita) - supporto per il PUT parziale (abilitato per impostazione predefinita) - un URL di destinazione per upload sensibili per la sicurezza che fosse una sottodirectory di un URL di destinazione per upload pubblici - conoscenza da parte dell'attaccante dei nomi dei file sensibili per la sicurezza caricati - i file sensibili per la sicurezza caricati anch'essi tramite PUT parziale Se tutte le seguenti condizioni erano vere, un utente malintenzionato era in grado di eseguire codice in remoto: - scrittura abilitata per il default servlet (disabilitata per impostazione predefinita) - supporto per il PUT parziale (abilitato per impostazione predefinita) - l'applicazione utilizzava la persistenza delle sessioni basata su file di Tomcat con la posizione di archiviazione predefinita - l'applicazione includeva una libreria che potrebbe essere sfruttata in un attacco di deserializzazione Si consiglia agli utenti di aggiornare alla versione 11.0.3, 10.1.35 o 9.0.99, che risolve il problema.
Fonti
54Questo repository contiene uno script automatizzato di Proof of Concept (PoC) per sfruttare **CVE-2025-24813**, una vulnerabilità di Esecuzione Remota di Codice (RCE) in Apache Tomcat. La vulnerabilità consente a un utente malintenzionato di caricare un payload serializzato dannoso sul server, portando all'esecuzione arbitraria di codice tramite deserializzazione quando vengono soddisfatte specifiche condizioni.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.