网易首页 > 网易号 > 正文 申请入驻

【安全圈】Apache Tomcat 中的 CVE-2025-24813 漏洞导致服务器遭受 RCE 和数据泄露:立即更新

0
分享至

关键词

安全漏洞


Apache Tomcat 中发现了一个严重漏洞CVE-2025-24813,可能允许攻击者执行远程代码、泄露敏感信息或破坏数据。Apache 软件基金会已发布紧急安全公告,敦促受影响版本的用户立即更新。

Apache Tomcat 是一款广泛使用的开源 Web 服务器和 servlet 容器,由于其在处理部分 PUT 请求时存在缺陷,因此容易受到此漏洞

的影响。根据该通报,部分 PUT 的原始实现“根据用户提供的文件名和路径使用临时文件,并将路径分隔符替换为‘.’”。这个看似微不足道的细节在特定条件下会造成重大安全漏洞。

该咨询报告概述了两种主要的利用场景:

  • 信息泄露与腐败:

    • 如果为默认 servlet 启用了写入功能(默认情况下禁用),部分 PUT 支持处于活动状态(默认情况下启用),敏感上传的目标 URL 是公共上传 URL 的子目录,并且攻击者知道通过部分 PUT 上传的敏感文件名,他们可以“查看安全敏感文件和/或向这些文件中注入内容”。

  • 远程代码执行(RCE):

    • 如果为默认 servlet 启用了写入功能,则部分 PUT 处于活动状态,应用程序使用 Tomcat 基于文件的会话持久性和默认存储,并且应用程序包含易受反序列化攻击的库,“恶意用户能够执行远程代码执行”。

这些情况凸显了漏洞的严重性,因为它可能导致未经授权访问敏感数据并彻底破坏服务器。

CVE -2025-24813漏洞影响以下 Apache Tomcat 版本:

  • Apache Tomcat 11.0.0-M1 至 11.0.2

  • Apache Tomcat 10.1.0-M1 至 10.1.34

  • Apache Tomcat 9.0.0.M1 至 9.0.98

Apache 软件基金会强烈建议这些版本的用户采取以下缓解措施之一:

  • 升级到 Apache Tomcat 11.0.3 或更高版本。

  • 升级到 Apache Tomcat 10.1.35 或更高版本。

  • 升级到 Apache Tomcat 9.0.99 或更高版本。

数据泄露和远程代码执行的可能性使该漏洞成为重大威胁。受影响版本中默认启用部分 PUT 功能这一事实进一步放大了风险。如果不迅速修补,许多生产服务器都可能存在漏洞。

运行受影响的 Apache Tomcat 版本的服务器管理员必须立即采取措施缓解此漏洞。升级到修补版本是防范潜在攻击的最有效方法。

来源:https://securityonline.info/cve-2025-24813-flaw-in-apache-tomcat-exposes-servers-to-rce-data-leaks-update-immediately/

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

/阅读下一篇/

【安全圈】奢侈时尚品牌卡地亚遭遇网络攻击 客户数据被泄露

返回网易首页 下载网易新闻客户端
相关推荐
热点推荐
东子这是真瘦了东契奇昨天和妹妹一起看比赛 妹妹拿着零食吃

东子这是真瘦了东契奇昨天和妹妹一起看比赛 妹妹拿着零食吃

直播吧
2025-06-07 14:02:22
萧华最担心的事发生了!总决赛小市场对决遇冷,G1收视创37年新低

萧华最担心的事发生了!总决赛小市场对决遇冷,G1收视创37年新低

臻体育
2025-06-07 09:54:19
中国人移民都去了哪里?十年数据大曝光,和你想的不一样

中国人移民都去了哪里?十年数据大曝光,和你想的不一样

灰产圈
2025-06-07 00:09:08
广州长隆国际大马戏突发演出事故,当地:演员掉到舞台,无生命危险

广州长隆国际大马戏突发演出事故,当地:演员掉到舞台,无生命危险

潇湘晨报
2025-06-06 12:00:08
一个中国人在中印边境大手一挥,从此高志凯线替代麦克马洪线!

一个中国人在中印边境大手一挥,从此高志凯线替代麦克马洪线!

谈芯说科技
2025-06-07 03:50:22
黄子韬卫生巾上线20天 ,单平台销售额达5458万,品牌工厂负责人:年底产能将扩大3倍

黄子韬卫生巾上线20天 ,单平台销售额达5458万,品牌工厂负责人:年底产能将扩大3倍

鲁中晨报
2025-06-07 07:38:01
国家卫健委发布会回应:无偿献血对身体没有损害

国家卫健委发布会回应:无偿献血对身体没有损害

封面新闻
2025-06-05 18:58:23
为什么大多数人都在看空房价?网友:事实是我亏了50%才卖掉!

为什么大多数人都在看空房价?网友:事实是我亏了50%才卖掉!

解读热点事件
2025-06-07 00:10:03
武大食堂伤人案致3伤,凶杀正面照流出,事前最后一条朋友圈曝光

武大食堂伤人案致3伤,凶杀正面照流出,事前最后一条朋友圈曝光

博士观察
2025-06-07 20:10:43
珠海偶遇陈豪夫妇,陈茵媺其实挺漂亮的,但这身打扮显得有点老

珠海偶遇陈豪夫妇,陈茵媺其实挺漂亮的,但这身打扮显得有点老

老吴教育课堂
2025-06-07 16:12:34
单依纯改编《李白》获第二,丁太升锐评:念白令人尴尬到爆的low;本人回应“单依纯疯了”

单依纯改编《李白》获第二,丁太升锐评:念白令人尴尬到爆的low;本人回应“单依纯疯了”

鲁中晨报
2025-06-07 14:08:03
现在高价卖掉房子的人都会后悔?中央定调,2025年楼市或开始洗牌

现在高价卖掉房子的人都会后悔?中央定调,2025年楼市或开始洗牌

巢客HOME
2025-06-07 08:50:03
苏州玲珑湾花园,一套170平米的房子4年相差750万,相当于打5.2折

苏州玲珑湾花园,一套170平米的房子4年相差750万,相当于打5.2折

小人物看尽人间百态
2025-06-07 12:17:00
你接触的人越多,就会发现,凡是那些嘴巴甜、会来事、情商高的人,往往背后最会算计人!

你接触的人越多,就会发现,凡是那些嘴巴甜、会来事、情商高的人,往往背后最会算计人!

读史
2025-06-07 17:24:06
连挖4人!海啸式报价!真的内讧了我的天...

连挖4人!海啸式报价!真的内讧了我的天...

左右为篮
2025-06-07 13:30:16
今日《你好星期六》播出李雪琴剧照,瘦身后颜值比以前提升好多

今日《你好星期六》播出李雪琴剧照,瘦身后颜值比以前提升好多

喜欢历史的阿繁
2025-06-07 13:30:06
多地家电“国补”暂停?有地方称前期补贴资金用完,专家称第二批第三批在拨

多地家电“国补”暂停?有地方称前期补贴资金用完,专家称第二批第三批在拨

澎湃新闻
2025-06-06 14:12:27
骨瘦如柴、牙齿脱落、社交困难,33岁的韦东奕已走上另一条大道!

骨瘦如柴、牙齿脱落、社交困难,33岁的韦东奕已走上另一条大道!

二月侃事
2025-06-07 15:17:59
广东男子存5800万只剩1元,银行却不认,警方的话让他懵了

广东男子存5800万只剩1元,银行却不认,警方的话让他懵了

如烟若梦
2025-05-22 16:27:11
戴口罩!戴口罩!中疾控:我国新冠病毒感染已达今年第一个阶段性高位

戴口罩!戴口罩!中疾控:我国新冠病毒感染已达今年第一个阶段性高位

佛山电视台小强热线
2025-06-06 19:40:41
2025-06-07 22:59:00
安全圈
安全圈
国内首家大安全概念新媒体
5621文章数 4686关注度
往期回顾 全部

科技要闻

我把今年高考作文题扔给七个AI,结果……

头条要闻

上海二孩妈妈崩溃携家出逃:邻居家粪管改在我家门口

体育要闻

今年季后赛,无脑选黄色?

娱乐要闻

《五哈》邓超陈赫联手王俊凯直言想走

财经要闻

伯希和港股IPO:曾被质疑“假洋牌”

汽车要闻

大五座大空间 福特探险者四驱穿越版30.98万上市

态度原创

手机
时尚
游戏
健康
公开课

手机要闻

荣耀 400 维修备件价格公布:屏幕优惠价 809 元,电池 279 元

夏天衣服别总穿太宽松!上短下长、上紧下宽,简约舒适又显高

《匹诺曹》DLC M站早期评分出炉:4家媒体均给80+!

减重专家破解减肥九大谣言!

公开课

李玫瑾:为什么性格比能力更重要?