PT-2025-25565 · Apache+10 · Apache Commons Fileupload+12

CVE-2025-48976

·

Publicado

2025-01-01

·

Atualizado

2026-06-17

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Apache Commons FileUpload versões 1.0 a 1.5 Apache Commons FileUpload versões 2.0.0-M1 a 2.0.0-M3
Descrição O problema está relacionado à alocação de recursos para cabeçalhos multipart com limites insuficientes, o que possibilita uma vulnerabilidade de Negação de Serviço (DoS) no Apache Commons FileUpload. Uma requisição especialmente elaborada que utiliza um grande número de partes com cabeçalhos grandes poderia desencadear uso excessivo de memória, levando a um DoS. O limite para o tamanho dos cabeçalhos associados a uma requisição multipart agora é configurável, com um padrão de 512 bytes.
Recomendações Para as versões 1.0 a 1.5 do Apache Commons FileUpload, atualize para a versão 1.6. Para as versões 2.0.0-M1 a 2.0.0-M3 do Apache Commons FileUpload, atualize para a versão 2.0.0-M4. Como solução temporária, considere configurar o maxPartHeaderSize no Connector para um valor adequado para minimizar o risco de exploração.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:14177
ALSA-2025:14178
ALSA-2025:14181
ALT-PU-2025-13135
ALT-PU-2025-13307
BDU:2025-07776
CESA-2025_14177
CVE-2025-48976
DLA-4244-1
DLA-4245-1
GHSA-VV7R-C36W-3PRJ
INFSA-2025_14177
INFSA-2025_14181
MGASA-2025-0296
OESA-2025-1706
OESA-2025-1765
OESA-2025-1814
OESA-2025-1815
OESA-2025-1816
OESA-2025-1817
OESA-2025-1818
OESA-2025-1819
OPENSUSE-SU-2025:15208-1
RHSA-2025:11695
RHSA-2025:11741
RHSA-2025:14177
RHSA-2025:14178
RHSA-2025:14179
RHSA-2025:14180
RHSA-2025:14181
RHSA-2025:14182
RHSA-2025:14183
RHSA-2025_14177
RHSA-2025_14181
SUSE-SU-2025:02159-1
SUSE-SU-2025:02184-1
SUSE-SU-2025_02159-1
SUSE-SU-2025_02184-1

Produtos afetados

Alt Linux
Almalinux
Apache Commons Fileupload
Apache Tomcat
Astra Linux
Bamboo
Centos
Confluence
Debian
Red Hat
Red Os
Rocky Linux
Suse