Volver a Labs
Alerta de Seguridad

CVE-2025-24813

Acerca de

Equivalencia de rutas: 'file.Name' (punto interno) que conduce a la ejecución remota de código y/o divulgación de información y/o contenido malicioso añadido a archivos cargados mediante el Default Servlet con escritura habilitada en Apache Tomcat.

Este problema afecta a Apache Tomcat: desde 11.0.0-M1 hasta 11.0.2, desde 10.1.0-M1 hasta 10.1.34, desde 9.0.0.M1 hasta 9.0.98.
Las siguientes versiones estaban en EOL en el momento en que se creó el CVE, pero se sabe que están afectadas: 8.5.0 hasta 8.5.100. Otras versiones más antiguas en EOL también pueden estar afectadas.

Si todo lo siguiente era cierto, un usuario malicioso pudo ver archivos sensibles a la seguridad y/o inyectar contenido en esos archivos:
- escrituras habilitadas para el default servlet (deshabilitadas por defecto)
- soporte para PUT parcial (habilitado por defecto)
- una URL de destino para cargas sensibles a la seguridad que era un subdirectorio de una URL de destino para cargas públicas
- conocimiento por parte del atacante de los nombres de los archivos sensibles a la seguridad que se estaban cargando
- los archivos sensibles a la seguridad también se cargaban mediante PUT parcial

Si todo lo siguiente era cierto, un usuario malicioso pudo realizar ejecución remota de código:
- escrituras habilitadas para el default servlet (deshabilitadas por defecto)
- soporte para PUT parcial (habilitado por defecto)
- la aplicación usaba la persistencia de sesión basada en archivos de Tomcat con la ubicación de almacenamiento predeterminada
- la aplicación incluía una biblioteca que puede aprovecharse en un ataque de deserialización

Se recomienda a los usuarios actualizar a la versión 11.0.3, 10.1.35 o 9.0.99, que corrige el problema.

Debilidad (CWE):CWE-44CWE-502CWE-706

Análisis del analista Rainforest

Esta es una falla de equivalencia de rutas en el default servlet de Apache Tomcat: un punto interno en un nombre de archivo permite que una solicitud eluda las protecciones de nomenclatura. Con las escrituras habilitadas en el default servlet y el soporte de PUT parcial activado, un atacante puede cargar contenido que Tomcat trata como un archivo distinto y sensible. Donde la aplicación usa la persistencia de sesión basada en archivos de Tomcat e incluye una biblioteca con capacidad de deserialización, el atacante puede plantar una carga útil serializada y hacer que se deserialice, logrando ejecución remota de código; una configuración menor permite ver o inyectar en cargas sensibles a la seguridad.

Tomcat ejecuta una enorme proporción de aplicaciones web Java, así que incluso un error condicionado a ajustes específicos tiene una huella potencial grande, y apareció una prueba de concepto pública en cuestión de días, seguida de intentos de explotación; está en la lista KEV de CISA. El factor mitigante es que la configuración peligrosa, escrituras en el default servlet más PUT parcial más sesiones basadas en archivos más una biblioteca con gadgets, no es la predeterminada de fábrica, así que muchas instancias no son explotables. Actualice a 11.0.3, 10.1.35 o 9.0.99. A falta de parcheo, deshabilite el acceso de escritura del default servlet y el PUT parcial, y confirme que la persistencia de sesión y las bibliotecas del classpath no se alinean para formar la vía de RCE.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2025-24813?

Equivalencia de rutas: 'file.Name' (punto interno) que conduce a la ejecución remota de código y/o divulgación de información y/o contenido malicioso añadido a archivos cargados mediante el Default Servlet con escritura habilitada en Apache Tomcat. Este problema afecta a Apache Tomcat: desde 11.0.0-M1 hasta 11.0.2, desde 10.1.0-M1 hasta 10.1.34, desde 9.0.0.M1 hasta 9.0.98.

¿Qué tan grave es CVE-2025-24813?

CVE-2025-24813 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2025-24813?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2025-24813?

Los avisos públicos listan como afectados: bootstrap os, debian linux, hci compute node, tomcat. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2025-24813?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email