CVE-2025-24813
Apache Tomcat: потенциальное удаленное выполнение кода и/или раскрытие информации и/или повреждение информации при частичном PUT
- Опубликовано
- 10 мар. 2025 г.
- Обновлено
- 29 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 1 апр. 2025 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Эквивалентность путей: 'file.Name' (внутренняя точка), приводящая к удаленному выполнению кода и/или раскрытию информации и/или добавлению вредоносного содержимого в загружаемые файлы через сервлет по умолчанию с включенной записью в Apache Tomcat. Эта проблема затрагивает Apache Tomcat: с 11.0.0-M1 по 11.0.2, с 10.1.0-M1 по 10.1.34, с 9.0.0.M1 по 9.0.98. На момент создания CVE следующие версии были EOL, но, как известно, затронуты: с 8.5.0 по 8.5.100. Другие, более старые, EOL-версии также могут быть затронуты. Если выполнялись все следующие условия, злоумышленник мог просматривать конфиденциальные файлы и/или внедрять содержимое в эти файлы: - запись включена для сервлета по умолчанию (по умолчанию отключена) - поддержка частичного PUT (включена по умолчанию) - целевой URL для загрузки конфиденциальных файлов, который был подкаталогом целевого URL для публичных загрузок - знание злоумышленником имен загружаемых конфиденциальных файлов - конфиденциальные файлы также загружались через частичный PUT Если выполнялись все следующие условия, злоумышленник мог добиться удаленного выполнения кода: - запись включена для сервлета по умолчанию (по умолчанию отключена) - поддержка частичного PUT (включена по умолчанию) - приложение использовало файловую персистентность сессий Tomcat с местом хранения по умолчанию - приложение содержало библиотеку, которую можно использовать в атаке десериализации Пользователям рекомендуется обновиться до версии 11.0.3, 10.1.35 или 9.0.99, которая устраняет проблему.
Источники
54Этот репозиторий содержит автоматизированный скрипт Proof of Concept (PoC) для эксплуатации **CVE-2025-24813** — уязвимости удалённого выполнения кода (RCE) в Apache Tomcat. Уязвимость позволяет злоумышленнику загрузить вредоносную сериализованную полезную нагрузку на сервер, что приводит к произвольному выполнению кода через десериализацию при выполнении определённых условий.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.