跳到主要内容
极客日志极客日志面向AI+效率的开发者社区
首页博客GitHub 精选镜像AI 生图工具UI配色美学隐私政策关于联系
搜索内容 / 工具 / 仓库 / 镜像...⌘K搜索
注册
博客列表
Javajava

Apache Tomcat 高危路径遍历漏洞 CVE-2025-55752 修复指南

Apache Tomcat 存在高危路径遍历漏洞 CVE-2025-55752,源于 RewriteValve 组件 URL 处理逻辑缺陷。攻击者可利用该漏洞访问敏感目录甚至远程执行代码。受影响版本包括 9.x、10.x 及 11.x 部分版本。建议立即升级至安全版本或禁用相关组件进行加固。

佛系玩家发布于 2026/3/15更新于 2026/7/2340 浏览

作为全球广泛使用的开源 Web 服务器与 Servlet 容器,Apache Tomcat 承载着大量企业应用的运行。近期安全社区披露了 Apache Tomcat 存在高危路径遍历漏洞(CVE-2025-55752),该漏洞因 URL 处理逻辑缺陷可导致攻击者绕过安全限制,甚至实现远程代码执行。目前漏洞 POC 与技术细节已公开,CVSS 3.1 评分为 7.5,所有使用受影响版本的企业需立即启动自查与防护。

漏洞核心概况

维度详情
漏洞名称Apache Tomcat RewriteValve 路径遍历漏洞
漏洞编号CVE-2025-55752
公开时间2025 年 10 月 27 日
威胁评级高危;CVSS 3.1:7.5
影响范围广泛
核心风险信息泄露、远程代码执行
利用状态POC 已公开
关键组件Apache Tomcat 的 RewriteValve

漏洞深层解析

要理解 CVE-2025-55752 的危害,需先明确其影响的核心组件与漏洞成因——这并非简单的配置疏漏,而是组件内部 URL 处理流程的设计缺陷。

核心影响组件:RewriteValve

RewriteValve 是 Apache Tomcat 的内置服务器端 URL 重写引擎,其核心作用是通过预设规则动态修改传入请求的 URL,常见应用场景包括:

  • 实现 URL 美化(如将 ?id=123 转为 /page/123)
  • 配置页面重定向(如 HTTP 跳转 HTTPS)
  • 基于业务条件路由请求(如不同地区指向不同服务器)

该组件默认不启用,但大量企业为优化 Web 服务体验会主动配置,这也导致漏洞影响范围进一步扩大。

漏洞成因:URL 规范化与解码的顺序错误

漏洞的根源在于 RewriteValve 处理 URL 时,解码操作与规范化操作的执行顺序颠倒:

  • 正常逻辑:应先对 URL 进行'规范化'(如去除 ../ 等路径遍历字符),再执行 URL 编码解码(如将 %2F 转为 /),确保恶意路径被提前过滤
  • 缺陷逻辑:RewriteValve 先执行了解码(将攻击者构造的 %2FWEB-INF%2F 解码为 /WEB-INF/),再进行规范化——此时敏感路径已生成,规范化操作无法识别并拦截,最终导致攻击者可直接访问 Tomcat 的受保护目录

危害递进:从'信息泄露'到'远程控制'

漏洞的危害程度随环境条件升级,呈现明显的递进关系:

  • 基础危害:敏感信息泄露:无论是否开启其他功能,攻击者均可利用漏洞访问 Tomcat 的 /WEB-INF/(存放 web.xml 等应用配置)、/META-INF/(存放应用元数据)等敏感目录,获取数据库连接信息、接口密钥等核心数据,为后续攻击铺垫
  • 高危危害:远程代码执行:若目标 Tomcat 同时满足以下两个条件,攻击者可进一步上传恶意文件,实现远程代码执行并控制服务器:
    1. 启用了 HTTP PUT 请求方法(允许客户端向服务器上传文件)
    2. 开启了 WebDAV 功能(一种支持文件上传/管理的 HTTP 扩展协议)

此时,攻击者可通过路径遍历漏洞上传恶意 JSP 文件,执行任意命令(如获取服务器权限、植入后门)。

影响范围与利用条件

并非所有 Apache Tomcat 设备都会受 CVE-2025-55752 影响,需同时满足'版本范围'与'配置条件'才存在风险。

受影响的 Tomcat 版本

官方已明确划定受漏洞影响的版本区间,以下版本需重点关注:

  • Apache Tomcat 11.x:11.0.0-M1 ≤ 版本 < 11.0.11
  • Apache Tomcat 10.x:10.1.0-M1 ≤ 版本 < 10.0.45
  • Apache Tomcat 9.x:9.0.0-M1 ≤ 版本 < 9.0.109

漏洞利用的三大前提

即便使用上述版本,漏洞被利用仍需满足以下 3 个条件:

  1. 已在 Tomcat 中启用 RewriteValve 组件(配置类路径为 org.apache.catalina.valves.rewrite.RewriteValve)
  2. 所配置的 RewriteValve 重写规则存在'可被利用的逻辑缺口'(部分严格规则可能阻断漏洞利用)
  3. (远程代码执行需额外满足)启用 PUT 请求方法或 WebDAV 功能

漏洞复现与验证

安全团队已成功复现该漏洞,通过简单的 HTTP 请求即可验证漏洞是否存在。以下为复现关键步骤:

  1. 环境:使用受影响版本的 Tomcat(如 Apache Tomcat 9.0.108),并启用 RewriteValve

漏洞验证:若返回 HTTP 200 状态码,并成功获取 web.xml 文件内容,则说明漏洞存在。

验证命令:通过 curl 工具发送包含路径遍历字符的请求,尝试访问 /WEB-INF/web.xml(应用核心配置文件):

curl -i "http://localhost:8080/download?path=%2FWEB-INF%2Fweb.xml"

应急处置与防护建议

针对 CVE-2025-55752,官方已发布安全版本,'更新版本'是最彻底的防护方案;若暂时无法更新,可通过临时配置加固降低风险。

优先方案:升级至安全版本

立即将 Apache Tomcat 更新至以下安全版本,这是修复漏洞的根本措施:

  • Apache Tomcat 11.x:升级至 11.0.11 及以上
  • Apache Tomcat 10.x:升级至 10.0.45 及以上
  • Apache Tomcat 9.x:升级至 9.0.109 及以上

官方下载链接:

  • Tomcat 11.x:https://tomcat.apache.org/download-11.cgi
  • Tomcat 10.x:https://tomcat.apache.org/download-10.cgi
  • Tomcat 9.x:https://tomcat.apache.org/download-90.cgi

自查方法:确认是否受影响

在更新前,需先通过以下步骤确认自身环境是否存在风险:

  1. 检查 Tomcat 版本:执行 bin/version.sh(Linux)或 bin\version.bat(Windows),查看版本是否在受影响区间
  2. 检查 RewriteValve 是否启用:查看 conf/server.xml 或 conf/context.xml 配置文件,搜索是否存在 org.apache.catalina.valves.rewrite.RewriteValve,若有则说明组件已启用
  3. 检查 PUT/WebDAV 状态:通过工具(如 Burp Suite)发送 PUT 请求,或查看 conf/web.xml 中是否配置 WebDAV 相关 servlet,判断是否存在远程代码执行风险

临时方案:无法更新时的加固措施

若因业务依赖暂时无法升级,可采取以下临时措施阻断漏洞利用:

  • 禁用 RewriteValve 组件:在 server.xml 或 context.xml 中注释掉 RewriteValve 相关配置,重启 Tomcat(需评估业务对 URL 重写的依赖)
  • 禁用 PUT 请求与 WebDAV:在 conf/web.xml 中添加拦截规则,禁止 PUT 方法;若启用了 WebDAV,删除相关 servlet 配置
  • 配置路径过滤规则:在 Tomcat 前端添加反向代理(如 Nginx),配置规则拦截包含 /WEB-INF/、/META-INF/、%2F 等字符的请求

风险提示与总结

当前 CVE-2025-55752 的 POC 已公开,攻击者无需复杂技术即可利用漏洞获取敏感信息,若目标环境满足额外条件,甚至可直接控制服务器。尽管暂未发现在野利用案例,但

目录

  1. 漏洞核心概况
  2. 漏洞深层解析
  3. 核心影响组件:RewriteValve
  4. 漏洞成因:URL 规范化与解码的顺序错误
  5. 危害递进:从“信息泄露”到“远程控制”
  6. 影响范围与利用条件
  7. 受影响的 Tomcat 版本
  8. 漏洞利用的三大前提
  9. 漏洞复现与验证
  10. 应急处置与防护建议
  11. 优先方案:升级至安全版本
  12. 自查方法:确认是否受影响
  13. 临时方案:无法更新时的加固措施
  14. 风险提示与总结
  • 免费图片AI生成工具免费生成了解详情
  • Magick API 一键接入全球大模型注册送1000万token查看
  • 免费图片视频在线生成30秒,将你的创意变成现实开始设计
  • X/Twitter免费视频下载器免登陆无限额度免费视频解析下载了解详情
  • 100+免费在线小游戏爽一把
极客日志微信公众号二维码

微信扫一扫,关注极客日志

微信公众号「极客日志V2」,在微信中扫描左侧二维码关注。展示文案:极客日志V2 zeeklog

更多推荐文章

查看全部
  • Ollama 底层原理:llama.cpp 与 GGUF 格式解析
  • Git 远程协作实战指南:从安装到代码提交
  • C++ 异常机制深度解析:栈展开与控制流原理
  • 大模型技术详解:架构、训练与微调
  • 堆(Heap)的实现:基于完全二叉树的顺序存储与调整算法
  • OpenCV 图像边框处理教程:copyMakeBorder 函数详解
  • ERNIE-4.5-0.3B 开源模型部署与性能测评指南
  • 数据结构:顺序表概念与实现
  • LangChain 与大型语言模型集成及 Prompt 模板使用指南
  • Web JS 逆向全体系详解:原理、工具与实战复现
  • 多模态大模型 Llama 3.2 正式发布,支持视觉推理与边缘部署
  • CIC滤波器FPGA设计:位宽扩展与溢出控制实战
  • 大模型幻觉问题治理:技术体系、工程实践与未来演进
  • 双指针算法初阶详解:移动零与复写零
  • Claude Code 本地安装与环境配置指南
  • LocalAI 本地部署与远程访问教程
  • Docker + Nginx 实现 Java 服务零停机发布,解决 502 问题
  • Python 爬虫实战:基于 SimHash 的语义级去重与近重复检测
  • KWDB 运维实战:用 SQL 打通 Metrics 与 CMDB
  • Git 高级用法实战指南:从协作到故障恢复

相关免费在线工具

  • Keycode 信息

    查找任何按下的键的javascript键代码、代码、位置和修饰符。 在线工具,Keycode 信息在线工具,online

  • Escape 与 Native 编解码

    JavaScript 字符串转义/反转义;Java 风格 \uXXXX(Native2Ascii)编码与解码。 在线工具,Escape 与 Native 编解码在线工具,online

  • JavaScript / HTML 格式化

    使用 Prettier 在浏览器内格式化 JavaScript 或 HTML 片段。 在线工具,JavaScript / HTML 格式化在线工具,online

  • JavaScript 压缩与混淆

    Terser 压缩、变量名混淆,或 javascript-obfuscator 高强度混淆(体积会增大)。 在线工具,JavaScript 压缩与混淆在线工具,online

  • Base64 字符串编码/解码

    将字符串编码和解码为其 Base64 格式表示形式即可。 在线工具,Base64 字符串编码/解码在线工具,online

  • Base64 文件转换器

    将字符串、文件或图像转换为其 Base64 表示形式。 在线工具,Base64 文件转换器在线工具,online