2025 年 全球(Java 服务器) Apache Tomcat
本页整理 CVE-2025-24813 的公开漏洞信息,按照参考页面的五个核心栏目编排。英文 CVE 记录已翻译为中文,CVE 编号、产品名、协议名和接口路径保留原文,便于检索和复核。
漏洞描述
部分 PUT 请求与路径规范化处理不一致,在启用可写默认 Servlet 等条件下,远程攻击者可能写入恶意内容并造成代码执行、信息泄露或数据篡改。
安全风险等级评估
已知利用提示:该 CVE 已进入 CISA 已知被利用漏洞目录。收录状态表示存在公开的现实利用证据,不等于每个部署都已受攻击;处置时仍应结合本单位日志和资产版本。
影响范围
Apache Tomcat:Tomcat 9.0.0-M1 至 9.0.98、10.1.0-M1 至 10.1.34、11.0.0-M1 至 11.0.2 等公告列出的版本。 CISA 产品标签为 Apache Tomcat。
漏洞详情
漏洞影响取决于默认 Servlet 配置、文件上传和反向代理路径规则,不能只看 Tomcat 是否对外提供首页。云主机、共享文件和上传接口应同步排查。
中文翻译说明:上面的漏洞描述和详情是对 CVE 公开英文摘要的中文整理;技术专名保持原文以避免检索歧义。
防范措施
升级 Tomcat 到修复版本;禁用不必要的部分 PUT 和默认 Servlet 写入能力;校验反向代理路径、上传目录权限,并检查异常 JSP/文件。
处置边界:生产环境修复前应先确认资产、版本、业务窗口和回滚路径;完成升级后通过版本回读、日志、配置与外部暴露面复核验证效果。
参考来源
CVE.org 记录:https://www.cve.org/CVERecord?id=CVE-2025-24813
NVD 条目:https://nvd.nist.gov/vuln/detail/CVE-2025-24813
CISA 已知被利用漏洞目录:https://www.cisa.gov/known-exploited-vulnerabilities-catalog
厂商或公告来源:https://lists.apache.org/thread/j5fkjv2k477os90nczf2v9l61fb0kkgq
资料访问日期:2026年9月15日。来源链接用于回查原始记录,实际修复应以当前厂商公告和资产版本为准。



暂无评论内容