您现在的位置是:IT资讯 >>正文
美国 CISA 将 Apache Tomcat 路径等效漏洞列入已知被利用漏洞目录
IT资讯9795人已围观
简介漏洞概况美国网络安全和基础设施安全局CISA)已将Apache Tomcat路径等效漏洞编号CVE-2025-24813)列入其已知被利用漏洞KEV)目录。该漏洞在公开概念验证PoC)代码发布仅30小 ...
美国网络安全和基础设施安全局(CISA)已将Apache Tomcat路径等效漏洞(编号CVE-2025-24813)列入其已知被利用漏洞(KEV)目录。美国目录该漏洞在公开概念验证(PoC)代码发布仅30小时后即遭活跃利用。将A径

该漏洞属于Apache Tomcat路径等效缺陷 ,路利用漏洞在满足特定条件时可导致远程代码执行或信息泄露 。效漏受影响版本包括:
11.0.0-M1至11.0.210.1.0-M1至10.1.349.0.0.M1至9.0.98漏洞利用需同时满足以下条件:
默认Servlet启用写入功能(默认禁用)启用部分PUT请求支持(默认启用)存在特定文件处理条件根据安全公告 ,洞列原始实现中部分PUT请求会基于用户提供的源码下载入已文件名和路径创建临时文件,并将路径分隔符替换为"."。知被当满足以下全部条件时,美国目录攻击者可查看敏感文件或注入恶意内容 :
安全敏感文件的将A径上传目标URL是亿华云公共上传目标URL的子目录攻击者知晓正在上传的安全敏感文件名安全敏感文件同样通过部分PUT方式上传若同时满足以下条件,则可实现远程代码执行:
应用程序使用Tomcat基于文件的路利用漏洞会话持久化功能(默认存储位置)应用程序包含可被反序列化攻击利用的免费模板库修复与利用情况Tomcat已发布9.0.99 、10.1.35和11.0版本修复该漏洞 。效漏Wallarm研究人员确认漏洞正遭活跃利用 ,洞列攻击者仅需发送单个PUT API请求即可劫持Apache Tomcat服务器。入已
攻击过程分为两个阶段:
上传恶意序列化会话:攻击者发送包含base64编码的香港云服务器知被ysoserial工具链的PUT请求 ,将其存储至Tomcat会话目录通过会话Cookie触发执行 :携带恶意JSESSIONID的美国目录GET请求会强制Tomcat反序列化并执行载荷防御挑战该攻击具有以下特征导致防御困难 :
无需认证即可执行base64编码可绕过传统安全过滤器检测多数Web应用防火墙(WAF)无法有效识别 ,因为:
PUT请求看似正常且不含明显恶意内容载荷采用base64编码规避基于模式的高防服务器检测攻击分两步执行 ,实际攻击发生在反序列化阶段应对措施CISA根据第22-01号约束性操作指令(BOD 22-01)要求联邦机构最迟于2025年4月22日前修复该漏洞。安全专家建议:
受影响用户应立即升级至修复版本企业应检查基础设施中是否存在该漏洞关注多步骤攻击的日志监控,源码库建立更完善的文件上传检测机制Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/717d399279.html
相关文章
AIGC对SaaS安全的影响正在引起IT领导者的担忧
IT资讯96%的受访者表示,他们仍然对企业的SaaS安全措施充满信心或非常有信心,然而,管理SaaS应用程序的安全性是IT领导者面临的最大挑战。AIGC的作用IT领导者现在必须将AIGC(如ChatGPT)的 ...
【IT资讯】
阅读更多JavaScript 库高危漏洞致数百万应用面临代码执行攻击风险
IT资讯漏洞概述广泛使用的 JavaScript form-data 库近日曝出高危安全漏洞CVE-2025-7783),可能导致数百万应用程序面临代码执行攻击风险。该漏洞源于该库使用可预测的 Math.ra ...
【IT资讯】
阅读更多警惕! ——SAP 系统漏洞又又又被利用!
IT资讯近期,新钛云服安全团队在对客户 SAP 系统进行例行安全检查时,发现仍有客户的SAP系统存在,先前已被披露且广为人知的 SAP NetWeaver Visual Composer 中的无限制文件上传漏 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 探讨1200兆路由器的性能和功能(高速、稳定、全面覆盖的无线网络体验)
- X270在双核CPU中的性能表现(探索X270在双核CPU中的优势和应用场景)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验)
- 央广银河(金融增值与财富管理的领先机构)
- 红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)
- HTCM8像素之超越期待的照相机(HTCM8搭载的照相技术让您拍照更具细节和清晰度) 云服务器企业服务器b2b信息平台网站建设源码库香港物理机亿华云