【误差通告】Apache Tomcat远程代码执行误差(CVE-2025-24813)

宣布时间 2025-03-11

一、误差概述


误差名称

Apache Tomcat远程代码执行误差

CVE   ID

CVE-2025-24813

误差类型

代码执行

发明时间

2025-03-11

误差评分

7.5

误差品级

高危

攻击向量

网络

所需权限

无

使用难度

低

用户交互

无

PoC/EXP

未果真

在野使用

未发明


Apache Tomcat是一个开源的Java Servlet容器和Web服务器 ,主要用于运行Java应用程序 ,特殊是基于Servlet和JavaServer Pages手艺的应用 。它由Apache软件基金会开发 ,普遍应用于Web开发和企业级应用程序中 ,支持Servlet、JavaServer Pages以及WebSocket等手艺 ,具有高性能、可扩展性和可靠性 。


2025年3月11日 ,尊龙凯官网入口VSRC监测到Apache宣布了CVE-2025-24813清静通告 ,指出Apache Tomcat保存远程代码执行误差 。该误差可能导致远程代码执行、信息泄露或数据改动 。攻击者在特定条件下(如默认Servlet写权限开启、启用部分PUT请求)可上传文件会见清静敏感内容或触发远程代码执行 。该误差CVSSv3评分7.5 ,误差品级为高危 。


二、影响规模


11.0.0-M1 <= Apache Tomcat <= 11.0.2 
10.1.0-M1 <= Apache Tomcat <= 10.1.34 
9.0.0.M1 <= Apache Tomcat <= 9.0.98


三、清静步伐


3.1 升级版本


官方已修复该误差 。用户应尽快升级至如下版本 ,以确保系统清静 。
Apache Tomcat 11.0.3或更高版本
Apache Tomcat 10.1.35或更高版本
Apache Tomcat 9.0.99或更高版本


下载链接:https://tomcat.apache.org/


3.2 暂时步伐


禁用默认Servlet的写权限(默认禁用) ,并凭证现实需求限制部分PUT请求的支持 。同时 ,确保文件上传路径和目的URL的清静性 ,阻止将敏感文件与果真文件存储在统一目录中 。


3.3 通用建议


? 按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性 。
? 增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面 。
? 使用企业级清静产品 ,提升企业的网络清静性能 。
? 增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度 。
? 启用强密码战略并设置为按期修改 。


3.4 参考链接


https://lists.apache.org/thread/j5fkjv2k477os90nczf2v9l61fb0kkgq
https://tomcat.apache.org/
https://www.cve.org/CVERecord?id=CVE-2025-24813
https://jp.tenable.com/cve/CVE-2025-24813