CVE-2025-41242
CVE-2025-41242: Vulnerabilidade de travessia de caminho em contêineres Servlet não conformes
- Publicado
- 18 de ago. de 2025
- Atualizado
- 25 de ago. de 2025
- Atribuindo CNA
- vmware
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 80,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vulnerabilidade de Traversal de Path no Spring Framework Aplicações Spring Framework MVC podem ser vulneráveis a uma "Vulnerabilidade de Path Traversal" quando implantadas em um contêiner Servlet não compatível. Uma aplicação pode ser vulnerável quando todas as condições a seguir são verdadeiras: * a aplicação é implantada como um WAR ou com um contêiner Servlet embutido * o contêiner Servlet não rejeita sequências suspeitas https://jakarta.ee/specifications/servlet/6.1/jakarta-servlet-spec-6.1.html#uri-path-canonicalization * a aplicação serve recursos estáticos https://docs.spring.io/spring-framework/reference/web/webmvc/mvc-config/static-resources.html#page-title com o tratamento de recursos do Spring Verificamos que aplicações implantadas no Apache Tomcat ou Eclipse Jetty não são vulneráveis, desde que os recursos de segurança padrão não sejam desabilitados na configuração. Como não podemos testar exploits contra todos os contêineres Servlet e variantes de configuração, recomendamos fortemente atualizar sua aplicação.
Fontes
1CVE-2025-41242
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.