跳到主要內容區塊

[情資發布]Apache Tomcat更新版本 修補高風險漏洞說明與建議

情資卡編號:

TCCY-RCDC-200-202506-0000071


事件主旨:

Apache Tomcat更新版本 修補高風險漏洞說明與建議


內容說明:

Apache軟體基金會於2025年6月16日公開揭露Tomcat存在的以下四個高風險等級漏洞:

 CVE-2025-49124:不受信任的搜尋路徑漏洞。CVSS v3.1評分8.4,Windows版本中的Apache Tomcat在安裝過程使用了icacls.exe,但未指定完整路徑,允許攻擊者實現未經授權的服務組態變更或持久機制。

 CVE-2025-49125:繞過身分驗證漏洞,CVSS v3.1評分7.5,當使用掛載於Web應用程式根目錄以外位置的PreResources或PostResources時,攻擊者可以透過非預期路徑存取這些資源,該路徑可能未受到與預期路徑相同的安全約束保護,導致繞過這些安全限制。

 CVE-2025-48976:資源分配未受限制漏洞,CVSS v3.1評分7.5,由於Apache Commons FileUpload中的固定記憶體分配限制,攻擊者可以建構包含多個部分且標頭接近此限制的請求,迫使系統分配與部分數量成比例的過量記憶體,進而導致阻斷服務(DoS)。

 CVE-2025-48988:資源分配未受限制漏洞,CVSS v3.1評分7.5,由於在強制執行大小限制時,無法區分請求參數和多部分狀況,一個特製的請求,可能會觸發過度記憶體使用,進而導致阻斷服務。

Apache Tomcat已經針對上述漏洞發布修補程式,強烈建議使用者升級至最新版本。




風險等級:

2


建議措施:

一、 影響範圍

 Apache Tomcat 11.0.0-M1至11.0.7

 Apache Tomcat 10.1.0-M1至10.1.41

 Apache Tomcat 9.0.0.M1至9.0.105

二、 建議

請更新至以下修補版本:

 Apache Tomcat 11.0.8或之後版本

 Apache Tomcat 10.1.42或之後版本

 Apache Tomcat 9.0.106或之後版本

其他相關說明,請參閱以下官方網址說明:

 https://lists.apache.org/thread/lnow7tt2j6hb9kcpkggx32ht6o90vqzv

 https://lists.apache.org/thread/m66cytbfrty9k7dc4cg6tl1czhsnbywk

 https://lists.apache.org/thread/fbs3wrr3p67vkjcxogqqqqz45pqtso12

 https://lists.apache.org/thread/nzkqsok8t42qofgqfmck536mtyzygp18