CVE-2025-24813
Sobre
Equivalência de caminho: 'file.Name' (ponto interno) levando a execução remota de código e/ou divulgação de informações e/ou conteúdo malicioso adicionado a arquivos carregados por meio do Default Servlet com gravação habilitada no Apache Tomcat.
Este problema afeta o Apache Tomcat: da 11.0.0-M1 até a 11.0.2, da 10.1.0-M1 até a 10.1.34, da 9.0.0.M1 até a 9.0.98.
As seguintes versões estavam em EOL no momento em que a CVE foi criada, mas sabe-se que são afetadas: 8.5.0 até a 8.5.100. Outras versões mais antigas, em EOL, também podem ser afetadas.
Se todas as seguintes condições fossem verdadeiras, um usuário malicioso conseguia visualizar arquivos sensíveis de segurança e/ou injetar conteúdo nesses arquivos:
- gravações habilitadas para o default servlet (desabilitadas por padrão)
- suporte a PUT parcial (habilitado por padrão)
- uma URL-alvo para uploads sensíveis de segurança que fosse um subdiretório de uma URL-alvo para uploads públicos
- conhecimento do atacante sobre os nomes dos arquivos sensíveis de segurança sendo carregados
- os arquivos sensíveis de segurança também sendo carregados via PUT parcial
Se todas as seguintes condições fossem verdadeiras, um usuário malicioso conseguia realizar execução remota de código:
- gravações habilitadas para o default servlet (desabilitadas por padrão)
- suporte a PUT parcial (habilitado por padrão)
- a aplicação estava usando a persistência de sessão baseada em arquivo do Tomcat com o local de armazenamento padrão
- a aplicação incluía uma biblioteca que pode ser aproveitada em um ataque de desserialização
Recomenda-se que os usuários atualizem para a versão 11.0.3, 10.1.35 ou 9.0.99, que corrige o problema.
Análise do analista Rainforest
Esta é uma falha de equivalência de caminho no default servlet do Apache Tomcat: um ponto interno em um nome de arquivo permite que uma requisição contorne as proteções de nomenclatura. Com gravações habilitadas no default servlet e o suporte a PUT parcial ativado, um atacante pode carregar conteúdo que o Tomcat trata como um arquivo diferente e sensível. Onde a aplicação usa a persistência de sessão baseada em arquivo do Tomcat e inclui uma biblioteca capaz de desserialização, o atacante pode plantar um payload serializado e fazê-lo ser desserializado, obtendo execução remota de código; uma configuração menos favorável permite visualizar ou injetar em uploads sensíveis de segurança.
O Tomcat executa uma parcela enorme das aplicações web Java, portanto mesmo um bug condicionado a configurações específicas tem uma pegada potencial grande, e uma prova de conceito pública apareceu em poucos dias, seguida por tentativas de exploração; está na lista KEV da CISA. O fator atenuante é que a configuração perigosa — gravações no default servlet mais PUT parcial mais sessões baseadas em arquivo mais uma biblioteca portadora de gadget — não é o padrão de fábrica, portanto muitas instâncias não são exploráveis. Atualize para a 11.0.3, 10.1.35 ou 9.0.99. Sem poder corrigir, desabilite o acesso de gravação do default servlet e o PUT parcial, e confirme que a persistência de sessão e as bibliotecas do classpath não se alinham no caminho para o RCE.
Referências
- https://lists.apache.org/thread/j5fkjv2k477os90nczf2v9l61fb0kkgq
- http://www.openwall.com/lists/oss-security/2025/03/10/5
- https://lists.debian.org/debian-lts-announce/2025/04/msg00003.html
- https://security.netapp.com/advisory/ntap-20250321-0001/
- https://www.vicarius.io/vsociety/posts/cve-2025-24813-detect-apache-tomcat-rce
- https://www.vicarius.io/vsociety/posts/cve-2025-24813-mitigate-apache-tomcat-rce
- https://www.vicarius.io/vsociety/posts/cve-2025-24813-tomcat-detect-vulnerability
- https://www.vicarius.io/vsociety/posts/cve-2025-24813-tomcat-mitigation-vulnerability
- https://github.com/absholi7ly/POC-CVE-2025-24813/blob/main/README.md
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24813
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2025-24813?
Equivalência de caminho: 'file.Name' (ponto interno) levando a execução remota de código e/ou divulgação de informações e/ou conteúdo malicioso adicionado a arquivos carregados por meio do Default Servlet com gravação habilitada no Apache Tomcat. Este problema afeta o Apache Tomcat: da 11.0.0-M1 até a 11.0.2, da 10.1.0-M1 até a 10.1.34, da 9.0.0.M1 até a 9.0.98.
Qual a gravidade de CVE-2025-24813?
CVE-2025-24813 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2025-24813 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2025-24813?
Os avisos públicos listam como afetados: bootstrap os, debian linux, hci compute node, tomcat. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2025-24813?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
