Voltar para o Labs
Alerta de Segurança

CVE-2025-24813

Sobre

Equivalência de caminho: 'file.Name' (ponto interno) levando a execução remota de código e/ou divulgação de informações e/ou conteúdo malicioso adicionado a arquivos carregados por meio do Default Servlet com gravação habilitada no Apache Tomcat.

Este problema afeta o Apache Tomcat: da 11.0.0-M1 até a 11.0.2, da 10.1.0-M1 até a 10.1.34, da 9.0.0.M1 até a 9.0.98.
As seguintes versões estavam em EOL no momento em que a CVE foi criada, mas sabe-se que são afetadas: 8.5.0 até a 8.5.100. Outras versões mais antigas, em EOL, também podem ser afetadas.

Se todas as seguintes condições fossem verdadeiras, um usuário malicioso conseguia visualizar arquivos sensíveis de segurança e/ou injetar conteúdo nesses arquivos:
- gravações habilitadas para o default servlet (desabilitadas por padrão)
- suporte a PUT parcial (habilitado por padrão)
- uma URL-alvo para uploads sensíveis de segurança que fosse um subdiretório de uma URL-alvo para uploads públicos
- conhecimento do atacante sobre os nomes dos arquivos sensíveis de segurança sendo carregados
- os arquivos sensíveis de segurança também sendo carregados via PUT parcial

Se todas as seguintes condições fossem verdadeiras, um usuário malicioso conseguia realizar execução remota de código:
- gravações habilitadas para o default servlet (desabilitadas por padrão)
- suporte a PUT parcial (habilitado por padrão)
- a aplicação estava usando a persistência de sessão baseada em arquivo do Tomcat com o local de armazenamento padrão
- a aplicação incluía uma biblioteca que pode ser aproveitada em um ataque de desserialização

Recomenda-se que os usuários atualizem para a versão 11.0.3, 10.1.35 ou 9.0.99, que corrige o problema.

Fraqueza (CWE):CWE-44CWE-502CWE-706

Análise do analista Rainforest

Esta é uma falha de equivalência de caminho no default servlet do Apache Tomcat: um ponto interno em um nome de arquivo permite que uma requisição contorne as proteções de nomenclatura. Com gravações habilitadas no default servlet e o suporte a PUT parcial ativado, um atacante pode carregar conteúdo que o Tomcat trata como um arquivo diferente e sensível. Onde a aplicação usa a persistência de sessão baseada em arquivo do Tomcat e inclui uma biblioteca capaz de desserialização, o atacante pode plantar um payload serializado e fazê-lo ser desserializado, obtendo execução remota de código; uma configuração menos favorável permite visualizar ou injetar em uploads sensíveis de segurança.

O Tomcat executa uma parcela enorme das aplicações web Java, portanto mesmo um bug condicionado a configurações específicas tem uma pegada potencial grande, e uma prova de conceito pública apareceu em poucos dias, seguida por tentativas de exploração; está na lista KEV da CISA. O fator atenuante é que a configuração perigosa — gravações no default servlet mais PUT parcial mais sessões baseadas em arquivo mais uma biblioteca portadora de gadget — não é o padrão de fábrica, portanto muitas instâncias não são exploráveis. Atualize para a 11.0.3, 10.1.35 ou 9.0.99. Sem poder corrigir, desabilite o acesso de gravação do default servlet e o PUT parcial, e confirme que a persistência de sessão e as bibliotecas do classpath não se alinham no caminho para o RCE.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2025-24813?

Equivalência de caminho: 'file.Name' (ponto interno) levando a execução remota de código e/ou divulgação de informações e/ou conteúdo malicioso adicionado a arquivos carregados por meio do Default Servlet com gravação habilitada no Apache Tomcat. Este problema afeta o Apache Tomcat: da 11.0.0-M1 até a 11.0.2, da 10.1.0-M1 até a 10.1.34, da 9.0.0.M1 até a 9.0.98.

Qual a gravidade de CVE-2025-24813?

CVE-2025-24813 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2025-24813 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2025-24813?

Os avisos públicos listam como afetados: bootstrap os, debian linux, hci compute node, tomcat. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2025-24813?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email