【复现】Tomcat远程代码执行(CVE-2025-24813)漏洞
发布时间 2025-03-11Apache Tomcat是知名的开源Java Servlet容器和Web服务器,支持Java Servlet、JavaServer Pages、基于Java的Web应用程序,广泛用于企业级Web应用。
影响版本
version < Apache Tomcat 9.0.99
漏洞成因
该漏洞产生的原因是默认servlet在启用写入的情况下,攻击者可以在特定目录下写入任意文件名的文件,结合Tomcat的session文件存储功能,可以实现反序列化RCE。该漏洞利用需要满足以下几个条件:
(3)存在反序列化利用链的jar包。
漏洞复现
修复建议
Apache官方已发布安全通告并发布了修复版本,请尽快下载安全版本修复漏洞:
• Apache Tomcat 9.0.99 or later
时间线
参考链接:
[1]https://lists.apache.org/thread/j5fkjv2k477os90nczf2v9l61fb0kkgq
[2]https://github.com/apache/tomcat/commit/f6c01d6577cf9a1e06792be47e623d36acc3b5dc