情資卡編號:
TCCY-RCDC-200-202506-0000071
事件主旨:
Apache Tomcat更新版本 修補高風險漏洞說明與建議
內容說明:
Apache軟體基金會於2025年6月16日公開揭露Tomcat存在的以下四個高風險等級漏洞:
CVE-2025-49124:不受信任的搜尋路徑漏洞。CVSS v3.1評分8.4,Windows版本中的Apache Tomcat在安裝過程使用了icacls.exe,但未指定完整路徑,允許攻擊者實現未經授權的服務組態變更或持久機制。
CVE-2025-49125:繞過身分驗證漏洞,CVSS v3.1評分7.5,當使用掛載於Web應用程式根目錄以外位置的PreResources或PostResources時,攻擊者可以透過非預期路徑存取這些資源,該路徑可能未受到與預期路徑相同的安全約束保護,導致繞過這些安全限制。
CVE-2025-48976:資源分配未受限制漏洞,CVSS v3.1評分7.5,由於Apache Commons FileUpload中的固定記憶體分配限制,攻擊者可以建構包含多個部分且標頭接近此限制的請求,迫使系統分配與部分數量成比例的過量記憶體,進而導致阻斷服務(DoS)。
CVE-2025-48988:資源分配未受限制漏洞,CVSS v3.1評分7.5,由於在強制執行大小限制時,無法區分請求參數和多部分狀況,一個特製的請求,可能會觸發過度記憶體使用,進而導致阻斷服務。
Apache Tomcat已經針對上述漏洞發布修補程式,強烈建議使用者升級至最新版本。
風險等級:
2
建議措施:
一、 影響範圍
Apache Tomcat 11.0.0-M1至11.0.7
Apache Tomcat 10.1.0-M1至10.1.41
Apache Tomcat 9.0.0.M1至9.0.105
二、 建議
請更新至以下修補版本:
Apache Tomcat 11.0.8或之後版本
Apache Tomcat 10.1.42或之後版本
Apache Tomcat 9.0.106或之後版本
其他相關說明,請參閱以下官方網址說明:
https://lists.apache.org/thread/lnow7tt2j6hb9kcpkggx32ht6o90vqzv
https://lists.apache.org/thread/m66cytbfrty9k7dc4cg6tl1czhsnbywk
https://lists.apache.org/thread/fbs3wrr3p67vkjcxogqqqqz45pqtso12
https://lists.apache.org/thread/nzkqsok8t42qofgqfmck536mtyzygp18