首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
Apache与Tomcat三大安全漏洞解析:CVE-2025-55752可致远程代码执行

Apache与Tomcat三大安全漏洞解析:CVE-2025-55752可致远程代码执行

热心网友
62
转载
2025-10-30

Apache软件基金会近日发布了多项安全补丁,专门修复影响Tomcat 9、10和11三个版本的三个新披露漏洞。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

这些补丁主要针对CVE-2025-55752、CVE-2025-55754和CVE-2025-61795三个漏洞。其中最严重的是CVE-2025-55752,在特定配置场景下可能导致远程代码执行。

URL重写机制的安全绕过问题

CVE-2025-55752漏洞源于Tomcat URL重写功能在处理过程中存在的递归问题。安全公告明确指出:"针对bug 60013的修复引入了新的隐患——重写后的URL在解码前会被规范化处理。这使得攻击者能够通过精心构造请求URI,绕过包括/WEB-INF/和/META-INF/在内的核心目录保护机制。"

该漏洞可能被利用来突破访问控制限制,在某些配置环境下甚至允许通过HTTP PUT请求上传恶意文件,进而引发潜在的远程代码执行风险。不过Apache方面强调,在标准配置下实际威胁有限,因为"PUT请求通常仅限受信任用户使用,同时启用PUT请求和URI重写规则的可能性较低"。

受影响版本包括:

Tomcat 11.0.0-M1至11.0.10
Tomcat 10.1.0-M1至10.1.44
Tomcat 9.0.0.M11至9.0.108

建议用户尽快升级至Tomcat 11.0.11、10.1.45或9.0.109版本以修复此漏洞。

控制台ANSI转义序列注入风险

CVE-2025-55754主要影响运行在支持ANSI转义序列的Windows控制台环境中的Tomcat实例。官方解释称:"Tomcat未对日志消息中的ANSI转义序列进行适当过滤。当Tomcat运行于Windows系统的控制台环境,且该控制台支持ANSI转义序列时,攻击者可能通过特制URL注入转义序列来操控控制台显示和剪贴板内容,诱使管理员执行恶意命令。"

虽然目前尚未发现直接攻击向量,但Apache警告此类渗透手法"可能在其他操作系统上实现"。受影响范围涵盖:

Tomcat 11.0.0-M1至11.0.10
Tomcat 10.1.0-M1至10.1.44
Tomcat 9.0.0.40至9.0.108

建议用户升级至Tomcat 11.0.11、10.1.45或9.0.109版本。

多文件上传服务拒绝漏洞

第三个漏洞CVE-2025-61795可能导致多文件上传期间出现拒绝服务(DoS)状况。当上传过程出现错误(如超出文件大小限制)时,系统可能不会立即清理上传文件的临时副本。Apache说明:"写入本地存储的上传文件临时副本未被及时清除,而是等待垃圾回收进程处理。根据JVM设置、应用程序内存使用状况和负载情况,临时文件占用存储空间的速度可能远超垃圾回收机制的处理能力,最终导致服务不可用。"

该漏洞影响以下版本:

Tomcat 11.0.0-M1至11.0.11
Tomcat 10.1.0-M1至10.1.46
Tomcat 9.0.0.M1至9.0.109

建议用户升级至Tomcat 11.0.12、10.1.47或9.0.110版本以防范此问题。

来源:https://www.51cto.com/article/828304.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

360披露OpenClaw高危漏洞,全球17万实例或受影响
业界动态
360披露OpenClaw高危漏洞,全球17万实例或受影响

3月31日消息,据媒体报道,360数字安全集团自主研发的360多智能体协同漏洞挖掘系统,近日在OpenClaw平台中发现了一处高危漏洞——MEDIA协议Prompt注入绕过工具权限,导致本地文件泄露

热心网友
03.31
警惕!恶意文件可利用Vim漏洞执行任意系统命令
科技数码
警惕!恶意文件可利用Vim漏洞执行任意系统命令

安全研究员 Hung Nguyen 发现,这一漏洞链揭示了应用程序处理嵌入式文件指令时存在的持续性风险。 开发者广泛使用的文本编辑器 Vim 近日曝出一个高危安全漏洞。该漏洞允许攻击者通过诱骗用户打

热心网友
03.31
CISA警告:F5 BIG-IP漏洞正遭活跃利用,需立即防护
科技数码
CISA警告:F5 BIG-IP漏洞正遭活跃利用,需立即防护

F5公司已发布解决方案指南,强烈建议各组织立即遵循最新缓解步骤。 美国网络安全和基础设施安全局(CISA)已将新披露的F5 BIG-IP系统漏洞纳入其已知已利用漏洞(KEV)目录,警告该漏洞正在真实

热心网友
03.29
Angular应用XSS漏洞:数千网站跨站脚本攻击风险分析
科技数码
Angular应用XSS漏洞:数千网站跨站脚本攻击风险分析

该漏洞源于Angular处理国际化(i18n)安全敏感HTML属性的方式。虽然Angular默认提供强大的内置净化机制来自动清理恶意输入,但当应用为敏感属性启用国际化时,这一关键保护会被绕过。 漏洞

热心网友
03.25
Ubuntu桌面系统高危漏洞:攻击者或获取完整root权限
科技数码
Ubuntu桌面系统高危漏洞:攻击者或获取完整root权限

Ubuntu 安全团队在公开发布前通过将 Ubuntu 25 10 的默认 rm 命令恢复为 GNU coreutils 缓解了风险,上游修复已应用于 uutils 代码库。 漏洞概述Ubuntu

热心网友
03.25

最新APP

你说我猜
你说我猜
休闲益智 03-31
史莱姆农场
史莱姆农场
休闲益智 03-31
凡人传说
凡人传说
角色扮演 03-30
恶魔秘境
恶魔秘境
角色扮演 03-29
猫和老鼠华为
猫和老鼠华为
休闲益智 03-29

热门推荐

崩坏星穹铁道3.4新增四星光锥怎么玩-崩坏星穹铁道3.4新增四星光锥玩法解析
游戏资讯
崩坏星穹铁道3.4新增四星光锥怎么玩-崩坏星穹铁道3.4新增四星光锥玩法解析

角色与光锥适配深度解析 为队伍挑选合适的光锥,往往能起到画龙点睛的作用。今天,我们就来深入聊聊几款功能各异的光锥,看看它们如何与特定命途的角色产生化学反应。 酣战如始 1 属性与适配角色:作为同谐命途的光锥,其核心属性集中在速度与能量恢复上。这无疑是那些专注于辅助队友、提供团队增益角色的优质选择。

热心网友
03.31
什么是加密货币对冲?如何操作?有什么优势?
web3.0
什么是加密货币对冲?如何操作?有什么优势?

什么是对冲? 加密货币市场的价格变化,向来以快速剧烈著称。上午还在上涨的资产,下午就可能面临回调。在这种高波动的环境下,交易者们自然会寻求一种方法来保护自己的资金免受冲击。这种方法就是对冲——一种旨在降低风险、提升投资组合稳定性的核心策略。简单来说,对冲的核心逻辑在于:当你持有的主要加密货币资产价值

热心网友
03.31
荣耀平板 PC 化升级计划公布,将带来 PC 交互、PC 级应用支持等特性
科技数码
荣耀平板 PC 化升级计划公布,将带来 PC 交互、PC 级应用支持等特性

荣耀平板PC化升级计划公布,将带来PC交互、PC级应用支持等特性 三月十号,荣耀的一场重磅发布会,揭开了其平板产品线战略升级的序幕。在荣耀Magic V6旗舰新品发布会后,荣耀终端股份有限公司全场景产品线的负责人,@荣耀潇哥,进一步分享了一项备受关注的“平板PC化升级计划”。 在分享中,@荣耀潇哥清

热心网友
03.31
5 分钟充好,9 分钟充饱,比亚迪闪充补上新能源转型最后一块拼图
业界动态
5 分钟充好,9 分钟充饱,比亚迪闪充补上新能源转型最后一块拼图

5 分钟充好,9 分钟充饱,比亚迪闪充补上新能源转型最后一块拼图 “没有人比我们比亚迪更懂电池。”这句在发布会上掷地有声的口号,背后是实打实的技术突破。前不久的比亚迪“闪充中国改变世界”发布会上,王传福总裁正式揭晓了第二代刀片电池与配套的闪充技术,一组数据瞬间引爆了行业: 从10%到70%电量,只需

热心网友
03.31
OPPO K15 Pro核心配置公布:明日发布,抢先了解亮点
网络安全
OPPO K15 Pro核心配置公布:明日发布,抢先了解亮点

IT之家 3 月 31 日消息,OPPO K15 Pro 系列手机已官宣将于明日 14:30 正式发布。IT之家注意到,OPPO K15 Pro 手机已现身正式,并公布了核心配置信息,IT之家附如下

热心网友
03.31