Apache TomcatÔ¶³ÌºÅÁîÖ´Ðзì϶À´Ï®£¨CVE-2025-24813£©£¬£¬£¬£¬£¬ £¬£¬£¬8827Ì«Ñô¼¯ÍÅÌṩ½â¾ö¹æ»®

°ä²¼¹¦·ò 2025-03-13

Apache TomcatÊÇÒ»¸ö¿ªÔ´µÄJava ServletÈÝÆ÷£¬£¬£¬£¬£¬ £¬£¬£¬¿í·ºÓÃÓÚÔËÐÐJava WebÀûÓ÷¨Ê½ ¡£¡£¡£¡£¡£ËüʵÏÖÁËJava ServletºÍJavaServer Pages¼¼Êõ£¬£¬£¬£¬£¬ £¬£¬£¬ÌṩÁËÒ»¸öÔËÐл·¾³À´´¦ÖÃHTTPÒªÇó¡¢ÌìÉú¶¯Ì¬ÍøÒ³£¬£¬£¬£¬£¬ £¬£¬£¬²¢Ö§³ÖWebSocketͨѶ ¡£¡£¡£¡£¡£TomcatÒÔÆä²»±äÐÔ¡¢½Ã½ÝÐÔºÍÒ×ÓÃÐÔ¶øÊܵ½¿ª·¢ÕßµÄÇàíù£¬£¬£¬£¬£¬ £¬£¬£¬ÊÇ¿ª·¢ºÍ²¿ÊðJava WebÀûÓõijÁÒª¹¤¾ßÖ®Ò» ¡£¡£¡£¡£¡£


2025Äê3Ô£¬£¬£¬£¬£¬ £¬£¬£¬8827Ì«Ñô¼¯ÍÅ¼à¿Øµ½Apache¹Ù·½°ä²¼·ì϶·çÏÕ¹«¸æ£¬£¬£¬£¬£¬ £¬£¬£¬¸Ã·ì϶ӰÏìÆôÓÃÁËPartial PUTºÍDefaultServletдÈëȨÏ޵Ļ·¾³£¬£¬£¬£¬£¬ £¬£¬£¬¿ÉÄܵ¼Ö¹¥»÷ÕßÈÆ¹ýõ辶УÑé½Ó¼ûÃô¸ÐÎļþ»òдÈëÌØ¶¨ÎļþÒÔÖ´ÐжñÒâµÄ·´ÐòÁл¯µ¼Ö´úÂëÖ´ÐÐ ¡£¡£¡£¡£¡£


·ì϶±àºÅ

CVE-2025-24813

·ì϶ÆÀ¹À

 

·ì϶ÀûÓÃÄѶÈ

ÖÐ

·ì϶ÀûÓÃǰÌá

11.0.0-M1 ¡Ü Apache Tomcat ¡Ü 11.0.2

10.1.0-M1 ¡Ü Apache Tomcat ¡Ü 10.1.34

9.0.0.M1 ¡Ü Apache Tomcat ¡Ü 9.0.98

·ì϶ÀàÐÍ

ºÅÁîÖ´ÐÐ

¹«¿ªË®Æ½

POCδ¹«¿ª


·ì϶¸´ÏÖ½ØÍ¼

 

ͼƬ1.png


ͼƬ2.png

 

¼ì²â²½Öè


½øÈëTomcat×°ÖÃĿ¼µÄbinĿ¼£¬£¬£¬£¬£¬ £¬£¬£¬ÔËÐÐversion.bat£¨LinuxÔËÐÐversion.sh£©ºó£¬£¬£¬£¬£¬ £¬£¬£¬¿É²é¿´µ±Ç°µÄÈí¼þ°æ±¾ºÅ ¡£¡£¡£¡£¡£


Ó°Ïì°æ±¾


11.0.0-M1 ¡Ü Apache Tomcat ¡Ü 11.0.2

10.1.0-M1 ¡Ü Apache Tomcat ¡Ü 10.1.34

9.0.0.M1 ¡Ü Apache Tomcat ¡Ü 9.0.98


½¨¸´½¨Òé


1. ²»ÈÝpartial PUT£ºÔÚ conf/web.xml ÖÐÅú¸Ä allowPartialPut ²ÎÊýΪfalse£¬£¬£¬£¬£¬ £¬£¬£¬³ÁÆô Tomcat ÒÔʹÅäÖÃÉúЧ ¡£¡£¡£¡£¡£

2. Ñϸñ½ÚÔì DefaultServlet дÈëȨÏÞ£ºÈ·±£ readonly=true£¬£¬£¬£¬£¬ £¬£¬£¬½ûÓÃËùÓÐδ¾­ÊÚȨµÄ PUT/DELETE ÒªÇ󣬣¬£¬£¬£¬ £¬£¬£¬½öÔÊÐí¿ÉÐÅÆðÔ´½Ó¼ûÊÜÏÞĿ¼ ¡£¡£¡£¡£¡£


Ò»¡¢¹Ù·½½¨¸´¹æ»®£º


Ŀǰ¹Ù·½ÒѰ䲼°²È«¸üУ¬£¬£¬£¬£¬ £¬£¬£¬½¨ÒéÓû§¾¡¿ìÉý¼¶ÖÁ×îа汾£º

Apache Tomcat >=11.0.3

Apache Tomcat >=10.1.35

Apache Tomcat >=9.0.99


¹Ù·½²¹¶¡ÏÂÔØµØÖ·£º

https://tomcat.apache.org/security-11.html

https://tomcat.apache.org/security-10.html

https://tomcat.apache.org/security-9.html


¶þ¡¢8827Ì«Ñô¼¯ÍŹ滮£º


1¡¢8827Ì«Ñô¼¯Íżì²âÀà²úÆ·¹æ»®


ÌìãÙÈëÇÖ¼ì²âÓëÖÎÀíϵͳ£¨IDS£©¡¢ÌìãÙ³¬Èںϼì²â̽Õ루CSP£©¡¢ÌìãÙÍþв·ÖÎöÒ»Ìå»ú£¨TAR£©¡¢ÌìÇåWEB°²È«ÀûÓÃÍø¹Ø£¨WAF£©¡¢ÌìÇåÈëÇÖ·ÀÓùϵͳ£¨IPS£©£¬£¬£¬£¬£¬ £¬£¬£¬Éý¼¶µ½×îа汾¼´¿ÉÓÐЧ¼ì²â»ò·À»¤¸Ã·ì϶Ôì³ÉµÄ¹¥»÷·çÏÕ ¡£¡£¡£¡£¡£


ÊÂÎñ¿âÏÂÔØµØÖ·£ºhttps://venustech.download.venuscloud.cn/


2¡¢8827Ì«Ñô¼¯ÍÅ©ɨ²úÆ·¹æ»®


£¨1£©¡°8827Ì«Ñô¼¯ÍÅ·ì϶ɨÃèϵͳV6.0¡±²úÆ·ÒÑÖ§³Ö¶Ô¸Ã·ì϶½øÐÐɨÃè ¡£¡£¡£¡£¡£

 

ͼƬ3.png


£¨2£©8827Ì«Ñô¼¯ÍÅ·ì϶ɨÃèϵͳ608XϵÁа汾ÒÑÖ§³Ö¶Ô¸Ã·ì϶½øÐÐɨÃè ¡£¡£¡£¡£¡£

 

ͼƬ4.png


3¡¢8827Ì«Ñô¼¯ÍÅ×ʲúÓë´àÈõÐÔÖÎÀíÆ½Ì¨²úÆ·¹æ»®


8827Ì«Ñô¼¯ÍÅ×ʲúÓë´àÈõÐÔÖÎÀíÆ½Ì¨ÊµÊ±²É¼¯²¢¸üеý±¨ÐÅÏ¢£¬£¬£¬£¬£¬ £¬£¬£¬¶ÔÈë¿â×ʲúApache TomcatÔ¶³Ì´úÂëÖ´Ðзì϶(CVE-2025-24813)½øÐÐÖÎÀí ¡£¡£¡£¡£¡£

 

ͼƬ5.png


4¡¢8827Ì«Ñô¼¯ÍŰ²È«ÖÎÀíºÍÌ¬ÊÆ¸Ð֪ƽ̨²úÆ·¹æ»®


Óû§Äܹ»Í¨¹ýÌ©ºÏ°²È«ÖÎÀíºÍÌ¬ÊÆ¸Ð֪ƽ̨£¬£¬£¬£¬£¬ £¬£¬£¬½øÐйØÁªÕ½ÊõÅäÖ㬣¬£¬£¬£¬ £¬£¬£¬½áºÏÏÖʵ»·¾³ÖÐϵͳÈÕÖ¾ºÍ°²È«É豸µÄ¸æ¾¯ÐÅÏ¢½øÐгÖÐø¼à¿Ø£¬£¬£¬£¬£¬ £¬£¬£¬´Ó¶ø·¢ÏÖ¡°Apache TomcatÔ¶³Ì´úÂëÖ´Ðзì϶(CVE-2025-24813)¡±µÄ·ì϶ÀûÓù¥»÷ÐÐΪ ¡£¡£¡£¡£¡£


1£©ÔÚÌ©ºÏµÄƽ̨ÖУ¬£¬£¬£¬£¬ £¬£¬£¬Í¨¹ý´àÈõÐÔ·¢ÏÖÖ°ÄÜÕë¶Ô¡°Apache TomcatÔ¶³Ì´úÂëÖ´Ðзì϶(CVE-2025-24813)¡±·ì϶ɨÃ蹤×÷£¬£¬£¬£¬£¬ £¬£¬£¬ÅŲéÖÎÀíÍøÂçÖÐÊÜ´Ë·ì϶ӰÏìµÄ³ÁÒª×ʲú£»£»£»£»£»£»£»

 

ͼƬ6.png


2£©Æ½Ì¨¡°¹ØÁª·ÖÎö¡±Ä£¿£¿£¿£¿£¿ £¿£¿éÖУ¬£¬£¬£¬£¬ £¬£¬£¬Ôö³¤¡°L2_Apache_TomcatÔ¶³Ì´úÂëÖ´Ðзì϶(CVE-2025-24813)¡±£¬£¬£¬£¬£¬ £¬£¬£¬Í¨¹ý8827Ì«Ñô¼¯Íżì²âÉ豸¡¢Ö¸±êÖ÷»úϵͳµÈÉ豸µÄ¸æ¾¯ÈÕÖ¾£¬£¬£¬£¬£¬ £¬£¬£¬·¢ÏÖ±í²¿¹¥»÷ÐÐΪ£º


ͼƬ7.png

 

ͨ¹ý¶ÈÎö¹æ¶¨×Ô¶¯½«"L2_Apache_TomcatÔ¶³Ì´úÂëÖ´Ðзì϶(CVE-2025-24813)"·ì϶ÀûÓõĿÉÒÉÐÐΪԴµØÖ·Ôö³¤µ½¹Û²ìÁÐ±í¡°¸ß·çÏÕÏνӡ±ÖУ¬£¬£¬£¬£¬ £¬£¬£¬×÷ΪÄÚ²¿µý±¨Êý¾ÝʹÓ㻣»£»£»£»£»£»


3£©Ôö³¤¡°L3_Apache_TomcatÔ¶³Ì´úÂëÖ´Ðзì϶(CVE-2025-24813)¡±£¬£¬£¬£¬£¬ £¬£¬£¬Ç°ÌáÈÕÖ¾Ãû³ÆµÅ×Ú»òÔ̺¬¡°L2_Apache_TomcatÔ¶³Ì´úÂëÖ´Ðзì϶(CVE-2025-24813)¡±£¬£¬£¬£¬£¬ £¬£¬£¬¹¥»÷Á˾ֵÅ×Ú¡°¹¥»÷³É¹¦¡±£¬£¬£¬£¬£¬ £¬£¬£¬Ö÷ÕŵØÖ·ÒýÓÃ×ʲú·ì϶»òÔ´µØÖ·Æ¥ÅäÍþвµý±¨£¬£¬£¬£¬£¬ £¬£¬£¬´Ó¶øÌáÉý¹ØÁª¹æ¶¨µÄÏàÐÅ¶È ¡£¡£¡£¡£¡£

 

ͼƬ8.png


4£©ATT&CK¹¥»÷Á´Ìõ·ÖÎöÓëSOAR´ëÖý¨Òé


ƾ¾Ý¶ÔApache TomcatÔ¶³Ì´úÂëÖ´Ðзì϶(CVE-2025-24813)µÄ¹¥»÷ÀûÓùý³Ì½øÐзÖÎö£¬£¬£¬£¬£¬ £¬£¬£¬¹¥»÷Á´Éæ¼°¶à¸öATT&CKÕ½ÊõºÍ¼¼Êõ½×¶Î£¬£¬£¬£¬£¬ £¬£¬£¬¸²¸ÇµÄTTPÔ̺¬£º


TA0001-³õʼ½Ó¼û£ºT1190-ÀûÓù«¿ªµÄÀûÓ÷þÎñ

TA0008-ºáÏòÒÆ¶¯£ºT1210-Ô¶³Ì·þÎñ·ì϶ÀûÓÃ

TA0011-ºÅÁîÓë½ÚÔ죺T1105-Èë¿Ú¹¤¾ß×ªÒÆ

TA0040-Ó°Ï죺T1485-Êý¾Ý·ÛËé

±í1.jpg

ͨ¹ýÌ©ºÏ°²È«ÖÎÀíºÍÌ¬ÊÆ¸Ð֪ƽ̨ÄÚÖÃSOAR×Ô¶¯»¯»ò°ë×Ô¶¯»¯±àÅÅÁª¶¯ÏìÓ¦´ëÖÃÄÜÁ¦£¬£¬£¬£¬£¬ £¬£¬£¬Õë¶Ô¸Ã·ì϶ÀûÓõĸ澯ÊÂÎñ±àÅž籾£¬£¬£¬£¬£¬ £¬£¬£¬½øÐÐ×Ô¶¯»¯´ëÖà ¡£¡£¡£¡£¡£


5¡¢8827Ì«Ñô¼¯ÍÅÖն˲úÆ·¹æ»®


Ìì«‘Öն˰²È«Ò»Ì廯£¨EDR£©Ìṩ·ì϶µÄרÏîÑéÖ¤²é³­ÄÜÁ¦¿É¶Ô·ì϶פÁôÖն˽øÐÐÈ«ÍøÍ¬²½ÑéÖ¤£¬£¬£¬£¬£¬ £¬£¬£¬Æ¥Åä·ì϶×ʲú£¬£¬£¬£¬£¬ £¬£¬£¬Ô¤·À·ì϶¹¥»÷·çÏÕ ¡£¡£¡£¡£¡£

 

 Í¼Æ¬9.png