CVE-2025-41242
CVE-2025-41242: Vulnerabilità di path traversal su contenitori Servlet non conformi
- Pubblicato
- 18 ago 2025
- Aggiornato
- 25 ago 2025
- Assegnazione CNA
- vmware
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 80,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Le applicazioni Spring Framework MVC possono essere vulnerabili a una “Path Traversal Vulnerability” quando vengono distribuite su un contenitore Servlet non conforme. Un'applicazione può essere vulnerabile quando tutte le seguenti condizioni sono vere: * l'applicazione è distribuita come WAR o con un contenitore Servlet incorporato * il contenitore Servlet non rifiuta sequenze sospette https://jakarta.ee/specifications/servlet/6.1/jakarta-servlet-spec-6.1.html#uri-path-canonicalization * l'applicazione serve risorse statiche https://docs.spring.io/spring-framework/reference/web/webmvc/mvc-config/static-resources.html#page-title con la gestione delle risorse di Spring Abbiamo verificato che le applicazioni distribuite su Apache Tomcat o Eclipse Jetty non sono vulnerabili, purché le funzionalità di sicurezza predefinite non siano disabilitate nella configurazione. Poiché non possiamo verificare gli exploit contro tutti i contenitori Servlet e le varianti di configurazione, ti consigliamo vivamente di aggiornare la tua applicazione.
Fonti
1CVE-2025-41242
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.