CVE-2025-41242
中已发布
CVE-2025-41242:非合规 Servlet 容器上的路径遍历漏洞
- 已发布
- 2025年8月18日
- 已更新
- 2025年8月25日
- 分配 CNA
- vmware
- 观察到的证据
- 2026年8月17日
初级CVSS
5.9/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N2.1%
低 · 未来 30 天
- 百分位
- 80.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Spring Framework MVC 应用程序在部署到不符合规范的 Servlet 容器时,可能会受到“路径遍历漏洞”的影响。当以下所有条件同时成立时,应用程序可能易受攻击:* 应用程序以 WAR 形式部署,或使用嵌入式 Servlet 容器 * Servlet 容器未拒绝可疑序列 https://jakarta.ee/specifications/servlet/6.1/jakarta-servlet-spec-6.1.html#uri-path-canonicalization * 应用程序使用 Spring 资源处理来提供静态资源 https://docs.spring.io/spring-framework/reference/web/webmvc/mvc-config/static-resources.html#page-title 我们已确认,只要配置中未禁用默认安全功能,部署在 Apache Tomcat 或 Eclipse Jetty 上的应用程序不会受到此漏洞影响。由于我们无法针对所有 Servlet 容器和配置变体进行漏洞利用测试,因此强烈建议您升级应用程序。
来源
1CVE-2025-41242
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。