成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

美國(guó) CISA 將 Apache Tomcat 路徑等效漏洞列入已知被利用漏洞目錄

安全 漏洞
該漏洞屬于Apache Tomcat路徑等效缺陷,在滿足特定條件時(shí)可導(dǎo)致遠(yuǎn)程代碼執(zhí)行或信息泄露。

漏洞概況

美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)已將Apache Tomcat路徑等效漏洞(編號(hào)CVE-2025-24813)列入其已知被利用漏洞(KEV)目錄。該漏洞在公開(kāi)概念驗(yàn)證(PoC)代碼發(fā)布僅30小時(shí)后即遭活躍利用。

技術(shù)細(xì)節(jié)

該漏洞屬于Apache Tomcat路徑等效缺陷,在滿足特定條件時(shí)可導(dǎo)致遠(yuǎn)程代碼執(zhí)行或信息泄露。受影響版本包括:

  • 11.0.0-M1至11.0.2
  • 10.1.0-M1至10.1.34
  • 9.0.0.M1至9.0.98

漏洞利用需同時(shí)滿足以下條件:

  • 默認(rèn)Servlet啟用寫(xiě)入功能(默認(rèn)禁用)
  • 啟用部分PUT請(qǐng)求支持(默認(rèn)啟用)

存在特定文件處理?xiàng)l件

根據(jù)安全公告,原始實(shí)現(xiàn)中部分PUT請(qǐng)求會(huì)基于用戶(hù)提供的文件名和路徑創(chuàng)建臨時(shí)文件,并將路徑分隔符替換為"."。當(dāng)滿足以下全部條件時(shí),攻擊者可查看敏感文件或注入惡意內(nèi)容:

  • 安全敏感文件的上傳目標(biāo)URL是公共上傳目標(biāo)URL的子目錄
  • 攻擊者知曉正在上傳的安全敏感文件名
  • 安全敏感文件同樣通過(guò)部分PUT方式上傳

若同時(shí)滿足以下條件,則可實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行:

  • 應(yīng)用程序使用Tomcat基于文件的會(huì)話持久化功能(默認(rèn)存儲(chǔ)位置)
  • 應(yīng)用程序包含可被反序列化攻擊利用的庫(kù)

修復(fù)與利用情況

Tomcat已發(fā)布9.0.99、10.1.35和11.0版本修復(fù)該漏洞。Wallarm研究人員確認(rèn)漏洞正遭活躍利用,攻擊者僅需發(fā)送單個(gè)PUT API請(qǐng)求即可劫持Apache Tomcat服務(wù)器。

攻擊過(guò)程分為兩個(gè)階段:

  • 上傳惡意序列化會(huì)話:攻擊者發(fā)送包含base64編碼的ysoserial工具鏈的PUT請(qǐng)求,將其存儲(chǔ)至Tomcat會(huì)話目錄
  • 通過(guò)會(huì)話Cookie觸發(fā)執(zhí)行:攜帶惡意JSESSIONID的GET請(qǐng)求會(huì)強(qiáng)制Tomcat反序列化并執(zhí)行載荷

防御挑戰(zhàn)

該攻擊具有以下特征導(dǎo)致防御困難:

  • 無(wú)需認(rèn)證即可執(zhí)行
  • base64編碼可繞過(guò)傳統(tǒng)安全過(guò)濾器檢測(cè)

多數(shù)Web應(yīng)用防火墻(WAF)無(wú)法有效識(shí)別,因?yàn)椋?/p>

  • PUT請(qǐng)求看似正常且不含明顯惡意內(nèi)容
  • 載荷采用base64編碼規(guī)避基于模式的檢測(cè)
  • 攻擊分兩步執(zhí)行,實(shí)際攻擊發(fā)生在反序列化階段

應(yīng)對(duì)措施

CISA根據(jù)第22-01號(hào)約束性操作指令(BOD 22-01)要求聯(lián)邦機(jī)構(gòu)最遲于2025年4月22日前修復(fù)該漏洞。安全專(zhuān)家建議:

  • 受影響用戶(hù)應(yīng)立即升級(jí)至修復(fù)版本
  • 企業(yè)應(yīng)檢查基礎(chǔ)設(shè)施中是否存在該漏洞
  • 關(guān)注多步驟攻擊的日志監(jiān)控,建立更完善的文件上傳檢測(cè)機(jī)制
責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2025-04-11 09:37:31

2025-02-17 10:53:11

2025-02-07 14:22:00

2025-06-18 10:08:36

2022-02-27 13:16:09

漏洞網(wǎng)絡(luò)安全

2022-01-25 10:22:26

漏洞網(wǎng)絡(luò)攻擊

2021-11-04 09:07:15

漏洞CISA網(wǎng)絡(luò)攻擊

2022-08-10 18:18:20

網(wǎng)絡(luò)安全漏洞CISA

2025-03-31 07:10:00

2023-11-14 22:16:36

2013-04-26 10:59:54

目錄遍歷漏洞

2023-05-17 18:47:45

2021-11-05 15:18:22

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2025-01-09 10:55:53

2022-03-08 18:07:59

漏洞CISA

2025-02-28 10:23:33

2023-09-06 00:09:42

2021-11-09 06:34:32

CISA漏洞補(bǔ)丁

2022-02-11 09:52:17

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2024-01-05 11:44:13

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产高清在线 | 免费看a | www.日本精品 | 欧美三级在线 | 日本小电影在线 | 天堂av中文在线 | 国产精品不卡 | 久久一区二 | 成人影院午夜 | 日韩欧美精品 | 男女视频在线免费观看 | 亚洲36d大奶网 | 日日干日日色 | 久久久精彩视频 | 欧美高清dvd | 婷婷久久一区 | 成人在线精品 | 国产日韩欧美中文 | 精品网站999www | 91精品国产91久久久久久吃药 | 国产乱码精品一区二区三区忘忧草 | 午夜视频在线观看视频 | 羞羞的视频免费看 | 91国产精品 | 午夜电影日韩 | 网站一区二区三区 | 中文字幕亚洲欧美日韩在线不卡 | 亚洲品质自拍视频网站 | 中文字幕一级毛片 | 欧美日韩精品在线一区 | 天天综合天天 | 色综合一区二区三区 | 久久久久国产一区二区三区四区 | 成人欧美日韩一区二区三区 | 日本精品视频在线 | 久久国产精品免费一区二区三区 | 国产精品1区 | 日韩有码在线播放 | 成人欧美一区二区三区白人 | 一区二区三区四区在线视频 | 久久99精品久久久久久秒播九色 |