
Оригинальное раскрытие CVE-2025-31651 с эксплойтом для доказательства концепции обхода правил перезаписи Apache Tomcat. Включает технический анализ, шаги воспроизведения и временную шкалу ответа поставщика.
Обнаружитель: gregk4sec (https://github.com/gregk4sec/cve)
Дата обнаружения: 2025-02-28
Затронутый вендор: Apache
Затронутый продукт: Tomcat 9.0.x / 10.1.x / 11.0.x
Серьёзность: Critical / High
CWE: CWE-116
Статус: Under Review / Fixed / Public ✅ / Private
Для подмножества маловероятных конфигураций правил перезаписи стало возможным с помощью специально созданного запроса обходить некоторые правила перезаписи. Если эти правила перезаписи фактически обеспечивали соблюдение ограничений безопасности, эти ограничения можно было обойти.
См.: analysis.md
Файлы PoC находятся в:
./poc/
Примечание: Некоторые материалы PoC могут быть отредактированы или опубликованы позже в зависимости от требований раскрытия.
См.: timeline.md
См.: ./vendor-response/
Эта уязвимость является оригинальным обнаружением от gregk4sec (https://github.com/gregk4sec/cve).
Репозиторий: https://github.com/gregk4sec/cve