跳到主要内容
极客日志极客日志面向AI+效率的开发者社区
首页博客我的书AI学习GitHub 精选镜像AI 生图工具UI配色美学关于
搜索内容 / 工具 / 仓库 / 镜像...⌘K搜索
注册
博客列表
Javajava

Apache Tomcat曝三大安全漏洞,最严重可致远程代码执行(CVE-2025-55752)

Apache Tomcat近期披露三个高危安全漏洞,分别是CVE-2025-55752(URL重写绕过可能导致远程代码执行)、CVE-2025-55754(ANSI转义序列注入风险)及CVE-2025-61795(多文件上传引发拒绝服务)。受影响版本涵盖Tomcat 9、10和11系列,官方已发布对应补丁版本,建议用户尽快升级以规避风险。

SparkGeek发布于 2026/2/18更新于 2026/9/866 浏览
Apache Tomcat曝三大安全漏洞,最严重可致远程代码执行(CVE-2025-55752)

Tomcat URL重写绕过与ANSI转义注入

Apache软件基金会已发布多个安全补丁,修复影响Tomcat 9、10和11版本的三个新披露漏洞——CVE-2025-55752、CVE-2025-55754和CVE-2025-61795。其中最严重的CVE-2025-55752在特定条件下可能导致远程代码执行(RCE)。

URL重写机制安全绕过

CVE-2025-55752源于Tomcat URL重写处理功能的回归问题。安全公告指出:"针对bug 60013的修复引入了新的问题——重写后的URL在解码前被规范化。这使得攻击者可能通过操纵请求URI,绕过包括/WEB-INF/和/META-INF/保护在内的安全约束。"

该漏洞可能允许攻击者绕过访问控制,在某些配置下通过HTTP PUT请求上传恶意文件,进而导致潜在的远程代码执行。但Apache强调标准配置下利用可能性较低,因为"PUT请求通常仅限于受信任用户,且不太可能同时启用PUT请求和URI操纵重写规则"。

受影响版本包括:

  • Tomcat 11.0.0-M1至11.0.10
  • Tomcat 10.1.0-M1至10.1.44
  • Tomcat 9.0.0.M11至9.0.108

用户应升级至Tomcat 11.0.11、10.1.45或9.0.109以修复此问题。

控制台ANSI转义序列注入

CVE-2025-55754影响运行在支持ANSI转义序列的Windows控制台环境中的Tomcat实例。公告解释称:"Tomcat未对日志消息中的ANSI转义序列进行转义处理。若Tomcat运行于Windows操作系统的控制台中,且该控制台支持ANSI转义序列,攻击者可能通过特制URL注入ANSI转义序列来操纵控制台和剪贴板,诱骗管理员执行攻击者控制的命令。"

虽然未发现直接攻击向量,但Apache警告类似操纵"可能在其他操作系统上实现"。受影响版本包括:

  • Tomcat 11.0.0-M1至11.0.10
  • Tomcat 10.1.0-M1至10.1.44
  • Tomcat 9.0.0.40至9.0.108

建议用户升级至Tomcat 11.0.11、10.1.45或9.0.109。

多文件上传拒绝服务漏洞

第三个漏洞CVE-2025-61795可能导致多文件上传期间出现拒绝服务(DoS)情况。当发生错误(如超过文件大小限制)时,上传文件的临时副本可能不会立即删除。Apache说明:"写入本地存储的上传部分临时副本未被立即清理,而是留待垃圾回收进程删除。根据JVM设置、应用程序内存使用情况和负载情况,临时副本占用的空间可能比GC清理速度更快地被填满,从而导致DoS。"

该漏洞影响:

  • Tomcat 11.0.0-M1至11.0.11
  • Tomcat 10.1.0-M1至10.1.46
  • Tomcat 9.0.0.M1至9.0.109

建议用户升级至Tomcat 11.0.12、10.1.47或9.0.110以防范此问题。

目录

  1. URL重写机制安全绕过
  2. 控制台ANSI转义序列注入
  3. 多文件上传拒绝服务漏洞

更多推荐文章

查看全部
  • Whisper.cpp 离线语音识别快速入门
  • ABAP 连接 MySQL:原生限制与集成方案解析
  • 微软 GraphRAG 动态社区选择优化全球搜索成本
  • 上海交大《动手学大模型应用开发》入门指南
  • VS Code + GitHub Copilot 避坑指南:从安装配置到最佳实践
  • LLM 大模型学习精要:基础概念与优化实践
  • Google Gemma 模型 MacOS 本地部署实践与效果评估
  • 50 道前端核心面试题:HTML/CSS/JS/Vue/React/TS/工程化/网络/跨端
  • Deer-flow:字节跳动开源的高性能轻量级 C++ 工作流引擎
  • OmniSteward:基于 LLM Agent 的语音与电脑全能管家
  • 如何在 GitHub Copilot 中使用 MCP 服务
  • N46Whisper 智能日语语音转字幕工具
  • 免费版 Trae 编辑器实测:i18n 任务排队千位与死循环问题
  • 硕士论文盲审前降AI率:评委是否查看AIGC报告
  • 基于 PSO-DWA 融合的无人机三维动态避障路径规划 (Matlab 实现)
  • OpenClaw 开源项目实战:快速搭建个性化 AI 伴侣
  • OpenCode 开源 AI 编程助手使用指南
  • OpenWebUI 对外 HTTP 接口配置与使用指南
  • C++ 二叉搜索树详解:概念、实现与场景应用
  • 前端 AI 实战:在浏览器中直接运行机器学习模型

相关免费在线工具

  • Keycode 信息

    查找任何按下的键的javascript键代码、代码、位置和修饰符。 在线工具,Keycode 信息在线工具,online

  • Escape 与 Native 编解码

    JavaScript 字符串转义/反转义;Java 风格 \uXXXX(Native2Ascii)编码与解码。 在线工具,Escape 与 Native 编解码在线工具,online

  • JavaScript / HTML 格式化

    使用 Prettier 在浏览器内格式化 JavaScript 或 HTML 片段。 在线工具,JavaScript / HTML 格式化在线工具,online

  • JavaScript 压缩与混淆

    Terser 压缩、变量名混淆,或 javascript-obfuscator 高强度混淆(体积会增大)。 在线工具,JavaScript 压缩与混淆在线工具,online

  • Base64 字符串编码/解码

    将字符串编码和解码为其 Base64 格式表示形式即可。 在线工具,Base64 字符串编码/解码在线工具,online

  • Base64 文件转换器

    将字符串、文件或图像转换为其 Base64 表示形式。 在线工具,Base64 文件转换器在线工具,online