CVE-2025-31650
Apache Tomcat: DoS via frame HTTP/2 PRIORITY_UPDATE malformado
- Publicado
- 28 de abr. de 2025
- Atualizado
- 3 de nov. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 5 de jun. de 2025
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · próximos 30 dias
- Percentil
- 99,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de validação de entrada inadequada no Apache Tomcat. O tratamento incorreto de erros para alguns cabeçalhos de prioridade HTTP inválidos resultou em uma limpeza incompleta da solicitação com falha, o que criou uma fuga de memória. Um grande número dessas solicitações poderia acionar uma OutOfMemoryException, resultando em negação de serviço. Este problema afeta o Apache Tomcat: das versões 9.0.76 a 9.0.102, de 10.1.10 a 10.1.39, e de 11.0.0-M2 a 11.0.5. As seguintes versões já estavam em fim de vida (EOL) quando o CVE foi criado, mas sabe-se que são afetadas: 8.5.90 a 8.5.100. Recomenda-se que os usuários atualizem para as versões 9.0.104, 10.1.40 ou 11.0.6, que corrigem o problema.
Fontes
7Exploit de prova de conceito para a vulnerabilidade de DoS HTTP/2 do Apache Tomcat (CVE-2025-31650). Envia cabeçalhos de prioridade malformados para acionar exaustão de memória. Inclui modo somente verificação para detecção segura e intensidade assíncrona ajustável.
- CVE-2025-31650Exploit
CVE-2025-31650 PoC
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.