PT-2025-10603 · Apache+11 · Apache Tomcat+11

Sw0Rd1Ight

·

Publicado

2025-02-10

·

Atualizado

2026-06-02

·

CVE-2025-24813

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Apache Tomcat 9.0.0.M1 até 9.0.98 Versões do Apache Tomcat 10.1.0-M1 até 10.1.34 Versões do Apache Tomcat 11.0.0-M1 até 11.0.2
Descrição O problema afeta o Apache Tomcat devido a uma vulnerabilidade de equivalência de caminho, permitindo execução remota de código e/ou divulgação de informações e/ou adição de conteúdo malicioso a arquivos enviados via servlet padrão habilitado para escrita. Um usuário malicioso pode visualizar arquivos sensíveis à segurança e/ou injetar conteúdo nesses arquivos se determinadas condições forem atendidas, incluindo escrita habilitada para o servlet padrão, suporte para PUT parcial e conhecimento específico de nomes de arquivos sensíveis à segurança. Além disso, a execução remota de código é possível sob condições específicas, incluindo o uso da persistência de sessão baseada em arquivos do Tomcat e a presença de uma biblioteca que pode ser aproveitada em um ataque de desserialização. Estima-se que mais de 10,7 milhões de serviços sejam potencialmente afetados.
Recomendações Para resolver o problema, atualize para a versão 11.0.3, 10.1.35 ou 9.0.98, que corrige o problema. Como solução temporária, considere desabilitar o servlet padrão habilitado para escrita até que um patch esteja disponível. Restrinja o acesso a arquivos e diretórios sensíveis à segurança para minimizar o risco de exploração. Evite usar solicitações PUT parciais até que o problema seja resolvido.

Exploit

Correção

RCE

DoS

Deserialization of Untrusted Data

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:3645
ALSA-2025:3683
ALSA-2025:7494
ALSA-2025:7497
ALSA-2025_16880
ALSA-2025_3645
ALSA-2025_3683
ALT-PU-2025-13307
ALT-PU-2025-4735
ALT-PU-2025-5038
ALT-PU-2025-7452
BDU:2025-02511
BIT-TOMCAT-2025-24813
CESA-2025_3683
CVE-2025-24813
DLA-4108-1
DSA-5893-1
GHSA-83QJ-6FR2-VHQG
INFSA-2025_3645
INFSA-2025_3683
MGASA-2025-0105
OPENSUSE-SU-2025:14896-1
OPENSUSE-SU-2025:14897-1
OPENSUSE-SU-2025_1024-1
OPENSUSE-SU-2025_1126-1
RHSA-2025:3454
RHSA-2025:3608
RHSA-2025:3645
RHSA-2025:3646
RHSA-2025:3647
RHSA-2025:3683
RHSA-2025:3684
RHSA-2025:7494
RHSA-2025:7497
RHSA-2025_3645
RHSA-2025_3683
SUSE-SU-2025:0954-1
SUSE-SU-2025:1024-1
SUSE-SU-2025:1126-1
SUSE-SU-2025_0954-1
SUSE-SU-2026:1058-1
USN-7525-1
USN-7525-2

Produtos afetados

Alt Linux
Almalinux
Apache Tomcat
Astra Linux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu