
CVE-2025-31651 のオリジナル開示と、Apache Tomcat のリライトルールバイパスに関する概念実証エクスプロイト。技術分析、再現手順、ベンダー対応のタイムラインを含みます。
発見者: gregk4sec (https://github.com/gregk4sec/cve)
発見日: 2025-02-28
影響を受けるベンダー: Apache
影響を受ける製品: Tomcat 9.0.x / 10.1.x / 11.0.x
深刻度: Critical / High
CWE: CWE-116
ステータス: 審査中 / 修正済み / 公開 ✅ / 非公開
一部の可能性の低いリライトルール設定において、特別に細工されたリクエストが一部のリライトルールをバイパスできる可能性がありました。それらのリライトルールが実質的にセキュリティ制約を強制している場合、その制約をバイパスされる可能性があります。
参照: analysis.md
PoCファイルは以下の場所にあります:
./poc/
注: 開示要件に応じて、一部のPoCコンテンツは編集されるか、後日公開される場合があります。
参照: timeline.md
参照: ./vendor-response/
この脆弱性は gregk4sec (https://github.com/gregk4sec/cve) による独自の発見 です。
リポジトリ: https://github.com/gregk4sec/cve