PT-2025-25565 · Apache+10 · Apache Commons Fileupload+12
CVE-2025-48976
·
Publicado
2025-01-01
·
Atualizado
2026-06-17
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Commons FileUpload versões 1.0 a 1.5
Apache Commons FileUpload versões 2.0.0-M1 a 2.0.0-M3
Descrição
O problema está relacionado à alocação de recursos para cabeçalhos multipart com limites insuficientes, o que possibilita uma vulnerabilidade de Negação de Serviço (DoS) no Apache Commons FileUpload. Uma requisição especialmente elaborada que utiliza um grande número de partes com cabeçalhos grandes poderia desencadear uso excessivo de memória, levando a um DoS. O limite para o tamanho dos cabeçalhos associados a uma requisição multipart agora é configurável, com um padrão de 512 bytes.
Recomendações
Para as versões 1.0 a 1.5 do Apache Commons FileUpload, atualize para a versão 1.6.
Para as versões 2.0.0-M1 a 2.0.0-M3 do Apache Commons FileUpload, atualize para a versão 2.0.0-M4.
Como solução temporária, considere configurar o maxPartHeaderSize no Connector para um valor adequado para minimizar o risco de exploração.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Apache Commons Fileupload
Apache Tomcat
Astra Linux
Bamboo
Centos
Confluence
Debian
Red Hat
Red Os
Rocky Linux
Suse