
Divulgação original do CVE-2025-31651 com exploit de prova de conceito para bypass de regra de reescrita no Apache Tomcat. Inclui análise técnica, etapas de reprodução e cronograma de resposta do fornecedor.
Descobridor: gregk4sec (https://github.com/gregk4sec/cve)
Data da Descoberta: 2025-02-28
Fornecedor Afetado: Apache
Produto Afetado: Tomcat 9.0.x / 10.1.x / 11.0.x
Gravidade: Crítico / Alto
CWE: CWE-116
Status: Em Revisão / Corrigido / Público ✅ / Privado
Para um subconjunto de configurações de regras de reescrita improváveis, era possível que uma requisição especialmente criada burlasse algumas regras de reescrita. Se essas regras de reescrita efetivamente impusessem restrições de segurança, essas restrições poderiam ser contornadas.
Veja: analysis.md
Os arquivos do PoC estão localizados em:
./poc/
Nota: Parte do conteúdo do PoC pode ser redigido ou publicado posteriormente, dependendo dos requisitos de divulgação.
Veja: timeline.md
Veja: ./vendor-response/
Esta vulnerabilidade é uma descoberta original por gregk4sec (https://github.com/gregk4sec/cve).
Repositório: https://github.com/gregk4sec/cve