CVE-2025-31651
Apache Tomcat: Bypass delle regole nella Rewrite Valve
- Pubblicato
- 28 apr 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 90,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di neutralizzazione impropria di sequenze di escape, meta o controllo in Apache Tomcat. Per un sottoinsieme di configurazioni di regole di riscrittura improbabili, era possibile che una richiesta appositamente predisposta aggirasse alcune regole di riscrittura. Se tali regole di riscrittura applicavano effettivamente vincoli di sicurezza, questi vincoli potevano essere aggirati. Questo problema riguarda Apache Tomcat: dalla 11.0.0-M1 alla 11.0.5, dalla 10.1.0-M1 alla 10.1.39, dalla 9.0.0.M1 alla 9.0.102. Le seguenti versioni erano EOL al momento della creazione della CVE ma sono note per essere interessate: 8.5.0 fino alla 8.5.100. Altre versioni EOL più vecchie potrebbero essere anch'esse interessate. Si consiglia agli utenti di aggiornare alla versione [FIXED_VERSION], che risolve il problema.
Fonti
2Divulgazione originale di CVE-2025-31651 con exploit proof-of-concept per il bypass delle regole di riscrittura di Apache Tomcat. Include analisi tecnica, passaggi per la riproduzione e cronologia della risposta del fornitore.
Exploit proof-of-concept per CVE-2025-31651, che dimostra il bypass delle regole di riscrittura che impongono la sicurezza tramite richieste appositamente formulate nelle configurazioni interessate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.