当前位置: 首页
科技数码
Apache与Tomcat三大安全漏洞解析:CVE-2025-55752可致远程代码执行

Apache与Tomcat三大安全漏洞解析:CVE-2025-55752可致远程代码执行

热心网友 时间:2025-10-30
转载

Apache软件基金会近日发布了多项安全补丁,专门修复影响Tomcat 9、10和11三个版本的三个新披露漏洞。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

这些补丁主要针对CVE-2025-55752、CVE-2025-55754和CVE-2025-61795三个漏洞。其中最严重的是CVE-2025-55752,在特定配置场景下可能导致远程代码执行。

URL重写机制的安全绕过问题

CVE-2025-55752漏洞源于Tomcat URL重写功能在处理过程中存在的递归问题。安全公告明确指出:"针对bug 60013的修复引入了新的隐患——重写后的URL在解码前会被规范化处理。这使得攻击者能够通过精心构造请求URI,绕过包括/WEB-INF/和/META-INF/在内的核心目录保护机制。"

该漏洞可能被利用来突破访问控制限制,在某些配置环境下甚至允许通过HTTP PUT请求上传恶意文件,进而引发潜在的远程代码执行风险。不过Apache方面强调,在标准配置下实际威胁有限,因为"PUT请求通常仅限受信任用户使用,同时启用PUT请求和URI重写规则的可能性较低"。

受影响版本包括:

Tomcat 11.0.0-M1至11.0.10
Tomcat 10.1.0-M1至10.1.44
Tomcat 9.0.0.M11至9.0.108

建议用户尽快升级至Tomcat 11.0.11、10.1.45或9.0.109版本以修复此漏洞。

控制台ANSI转义序列注入风险

CVE-2025-55754主要影响运行在支持ANSI转义序列的Windows控制台环境中的Tomcat实例。官方解释称:"Tomcat未对日志消息中的ANSI转义序列进行适当过滤。当Tomcat运行于Windows系统的控制台环境,且该控制台支持ANSI转义序列时,攻击者可能通过特制URL注入转义序列来操控控制台显示和剪贴板内容,诱使管理员执行恶意命令。"

虽然目前尚未发现直接攻击向量,但Apache警告此类渗透手法"可能在其他操作系统上实现"。受影响范围涵盖:

Tomcat 11.0.0-M1至11.0.10
Tomcat 10.1.0-M1至10.1.44
Tomcat 9.0.0.40至9.0.108

建议用户升级至Tomcat 11.0.11、10.1.45或9.0.109版本。

多文件上传服务拒绝漏洞

第三个漏洞CVE-2025-61795可能导致多文件上传期间出现拒绝服务(DoS)状况。当上传过程出现错误(如超出文件大小限制)时,系统可能不会立即清理上传文件的临时副本。Apache说明:"写入本地存储的上传文件临时副本未被及时清除,而是等待垃圾回收进程处理。根据JVM设置、应用程序内存使用状况和负载情况,临时文件占用存储空间的速度可能远超垃圾回收机制的处理能力,最终导致服务不可用。"

该漏洞影响以下版本:

Tomcat 11.0.0-M1至11.0.11
Tomcat 10.1.0-M1至10.1.46
Tomcat 9.0.0.M1至9.0.109

建议用户升级至Tomcat 11.0.12、10.1.47或9.0.110版本以防范此问题。

来源:https://www.51cto.com/article/828304.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
iOS 26.5 Beta 1:欧盟用户现可接入第三方配件通知

iOS 26.5 Beta 1:欧盟用户现可接入第三方配件通知

IT之家 3 月 31 日消息,科技媒体 9to5Mac 今天(3 月 31 日)发布博文,报道称苹果更新开发者协议,在欧盟地区为第三方配件接入 iPhone 通知和实时活动(Live Activi

时间:2026-03-31 15:13
特朗普或结束伊战提振市场,比特币等风险资产上涨前景

特朗普或结束伊战提振市场,比特币等风险资产上涨前景

智通财经APP获悉,周二亚洲交易时段,加密货币与股票、债券同步走高,市场正在消化一则消息:美国总统唐纳德·特朗普正考虑结束与伊朗的战争。比特币一度上涨2 6%,触及68,335美元,随后回吐部分涨幅

时间:2026-03-31 15:13
武汉光谷AI人才新政:最高支持1350万元

武汉光谷AI人才新政:最高支持1350万元

不看学历看代码,不看资历看作品,不唯学历、论文和职称……3月31日,武汉东湖高新区启动人工智能重大创新创业团队引进专项行动,推出人工智能领域专属引才政策,新政以GitHub星标数、API调用量、用户

时间:2026-03-31 15:07
内存价格暴跌商家承压:一盒亏损数千元探因

内存价格暴跌商家承压:一盒亏损数千元探因

2026 03 31作者 |第一财经 吴彤 李梓晗 朱斌持续数月上涨的内存条价格近日突然下跌。第一财经记者走访深圳华强北了解到,自从两周前开始,内存条价格就开启阴跌模式,甚至出现早晨收货下午就跌价的

时间:2026-03-31 15:07
中国科协:2026年NeurIPS会议资助调整与学者参会指引

中国科协:2026年NeurIPS会议资助调整与学者参会指引

中国科学技术协会2026年3月31日发布告示:中国科协曾于2026年3月27日就2026年NeurIPS会议发表声明,本意是尽力维护我国关涉学者正当利益,其措施原则是清晰、适当的,没有发生变化。现就

时间:2026-03-31 15:07
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程