Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55752 — Ambiente de reprodução baseado em Docker para reproduzir a vulnerabilidade de travessia de caminho no Apache Tomcat 10.1.44 CVE-2025-55752. Este cenário experimental permite reproduzir o RCE relatado no site oficial. | Kitploit
Ferramentas/GitHubGitHub/aurorasec-pivot/cve-2025-55752
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoLabs e Prática
GitHubaurorasec-pivot/cve-2025-55752

CVE-2025-55752

Ambiente de reprodução baseado em Docker para reproduzir a vulnerabilidade de travessia de caminho no Apache Tomcat 10.1.44 CVE-2025-55752. Este cenário experimental permite reproduzir o RCE relatado no site oficial.

Ver Repositório
22há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55752: Vulnerabilidade de Path Traversal no Apache Tomcat

Ambiente de reprodução baseado em Docker para reproduzir a vulnerabilidade de path traversal CVE-2025-55752 no Apache Tomcat 10.1.44.

Visão Geral

CVE-2025-55752 é uma vulnerabilidade de path traversal no componente RewriteValve do Apache Tomcat, causada por ordem inadequada de processamento de normalização de URL: a normalização de URL ocorre antes da decodificação de URL. Isso permite que um invasor use sequências de path traversal codificadas em URL (como ..%2f) para contornar restrições de segurança e acessar diretórios protegidos (como /WEB-INF/).

Características da Vulnerabilidade

  • CVE ID: CVE-2025-55752
  • CVSS v3.1: 7.5 (Alto)
  • CWE: CWE-22 (Path Traversal)
  • Componente Afetado: Apache Tomcat RewriteValve
  • Causa Raiz: Ordem de processamento: normalização antes da decodificação

Versões Afetadas

SérieVersões AfetadasVersão Corrigida
11.x11.0.0-M1 a 11.0.1011.0.11+
10.1.x10.1.0-M1 a 10.1.4410.1.45+
9.0.x9.0.0-M11 a 9.0.1089.0.109+
8.5.x8.5.6 a 8.5.100EOL - Sem Patch

Início Rápido

Pré-requisitos

  • Docker
  • Docker Compose

Configuração do Ambiente

  1. Clone este repositório:
root@kitploit:~
git clone https://github.com/AuroraSec-Pivot/CVE-2025-55752.git
cd CVE-2025-55752
  1. Inicie o ambiente vulnerável:
root@kitploit:~
docker-compose up -d
  1. O ambiente será iniciado no seguinte endereço:
    • Aplicação Tomcat: http://localhost:8080

Verificação da Vulnerabilidade

Teste a vulnerabilidade de path traversal com o seguinte caminho de URL:

root@kitploit:~
http://localhost:8080/rewrite/..%2fWEB-INF/web.xml

Se a vulnerabilidade existir, será possível acessar com sucesso o arquivo protegido /WEB-INF/web.xml.

Parar o Ambiente

root@kitploit:~
docker-compose down

Detalhes Técnicos

Princípio da Vulnerabilidade

Esta vulnerabilidade é originada da ordem incorreta de processamento de URL no componente RewriteValve:

  1. Primeiro, a URL é normalizada
  2. Depois, a URL é decodificada

Essa ordem de processamento permite que um invasor use sequências de path traversal codificadas em URL (como %2e%2e%2f ou ..%2f) para contornar a verificação de segurança e acessar recursos que deveriam estar protegidos.

Solução de Correção

Atualize para as versões corrigidas do Tomcat:

  • Tomcat 11.0.11+
  • Tomcat 10.1.45+
  • Tomcat 9.0.109+

Aviso de Isenção de Responsabilidade

Este ambiente é apenas para fins educacionais e pesquisa de segurança. Não use para fins ilegais. O usuário assume todos os riscos; o autor não assume nenhuma responsabilidade legal.

Referências

  • Aviso de Segurança do Apache Tomcat
  • Detalhes do CVE-2025-55752
Baixar ferramenta