跳到主要内容

中危

Apache Tomcat远程代码执行漏洞

2025-03-10 16:44:03 公开 ,2026-07-06 07:11:46 更新

  • CISA KEV
  • 关键漏洞
  • APT漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 开源组件漏洞
  • 远程
  • 公开PoC
  • 2025两高一弱漏洞
CWEs:
CWE-44 (Path Equivalence) CWE-502 (Deserialization of Untrusted Data)
CAPEC:
CAPEC-159 (Redirect Access to Libraries) CAPEC-177 (Create files with the same name as files protected with a higher classification) CAPEC-48 (Passing Local Filenames to Functions That Expect a URL) CAPEC-586 (Object Injection) CAPEC-641 (DLL Side-Loading)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-04-02 03:37:06

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L
CVSS v3.1 风险值
5.5

详细信息

漏洞类型
通用型漏洞
漏洞描述
Apache Tomcat 11.0.0-M1至11.0.2版本、10.1.0-M1至10.1.34版本、9.0.0.M1至9.0.98版本因对文件名中内部点(如 file.Name)的路径解析错误,导致攻击者在特定配置下可绕过安全限制,结合反序列化漏洞实现远程代码执行(RCE)或窃取敏感信息。 如果满足如下条件,攻击者可利用路径解析错误(如构造secret../config.txt)注入内容或读取敏感文件: - 默认Servlet启用写权限(默认禁用); - 允许部分PUT请求(默认启用); - 敏感文件的上传路径是公开上传目录的子目录; - 攻击者知晓待上传的敏感文件名; -敏感文件通过部分PUT方式上传。 如果满足如下条件,攻击者可上传恶意序列化会话文件(如SESSIONS.ser.Exploit),触发反序列化漏洞执行任意代码: - 默认Servlet启用写权限(默认禁用); - 允许部分PUT请求(默认启用); - 应用使用Tomcat默认的文件会话持久化功能(会话文件存储于work/目录); - 应用中存在可利用的反序列化漏洞库(如Commons-Collections)。
修复建议
1、请升级到11.0.3、10.1.35、9.0.99或更高版本,参考链接: https://github.com/apache/tomcat/commit/0a668e0c27f2b7ca0cc7c6eea32253b9b5ecb29c https://github.com/apache/tomcat/commit/eb61aade8f8daccaecabf07d428b877975622f72 https://github.com/apache/tomcat/commit/f6c01d6577cf9a1e06792be47e623d36acc3b5dc 2、保持默认Servlet写权限关闭,禁用部分PUT功能(配置allowPartialPut=false); 3、避免敏感文件与公开目录的路径嵌套,并确保会话管理不依赖文件持久化机制。

参考链接