CVE-2025-31650
Apache Tomcat: DoS tramite frame HTTP/2 PRIORITY_UPDATE malformato
- Pubblicato
- 28 apr 2025
- Aggiornato
- 3 nov 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 5 giu 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · prossimi 30 giorni
- Percentile
- 99,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di convalida dell'input impropria in Apache Tomcat. Una gestione errata degli errori per alcune intestazioni di priorità HTTP non valide comportava una pulizia incompleta della richiesta fallita, creando una perdita di memoria. Un numero elevato di tali richieste poteva innescare un'OutOfMemoryException con conseguente denial of service. Il problema riguarda Apache Tomcat: dalla 9.0.76 alla 9.0.102, dalla 10.1.10 alla 10.1.39, dalla 11.0.0-M2 alla 11.0.5. Le seguenti versioni erano EOL al momento della creazione della CVE ma sono note per essere vulnerabili: 8.5.90 fino alla 8.5.100. Si consiglia agli utenti di aggiornare alla versione 9.0.104, 10.1.40 o 11.0.6 che risolvono il problema.
Fonti
7Proof-of-concept exploit per la vulnerabilità DoS HTTP/2 di Apache Tomcat (CVE-2025-31650). Invia header di priorità malformati per innescare l'esaurimento della memoria. Include una modalità di sola verifica per un rilevamento sicuro e un'intensità asincrona regolabile.
- CVE-2025-31650Exploit
CVE-2025-31650 PoC
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.