CVE-2025-31651
Apache Tomcat: Bypass de regras no Rewrite Valve
- Publicado
- 28 de abr. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 90,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de neutralização inadequada de sequências de escape, meta ou controle no Apache Tomcat. Para um subconjunto de configurações de regras de reescrita improváveis, era possível que uma solicitação especialmente elaborada contornasse algumas regras de reescrita. Se essas regras de reescrita aplicassem efetivamente restrições de segurança, essas restrições poderiam ser contornadas. Este problema afeta o Apache Tomcat: de 11.0.0-M1 até 11.0.5, de 10.1.0-M1 até 10.1.39, de 9.0.0.M1 até 9.0.102. As seguintes versões estavam em fim de vida (EOL) no momento em que o CVE foi criado, mas sabe-se que são afetadas: 8.5.0 até 8.5.100. Outras versões EOL mais antigas também podem ser afetadas. Recomenda-se que os usuários atualizem para a versão [FIXED_VERSION], que corrige o problema.
Fontes
2Divulgação original do CVE-2025-31651 com exploit de prova de conceito para bypass de regra de reescrita no Apache Tomcat. Inclui análise técnica, etapas de reprodução e cronograma de resposta do fornecedor.
Exploração de prova de conceito para CVE-2025-31651, demonstrando bypass de regras de reescrita de reforço de segurança via solicitações especialmente criadas em configurações afetadas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.