CVE-2025-24813
Apache Tomcat Path Equivalence Vulnerability
Beschreibung
CVE-2025-24813 ist eine Path-Equivalence-Schwachstelle in Apache Tomcat, die in Kombination mit unsicherer Deserialisierung zu Remote Code Execution fuehren kann. Unter bestimmten Bedingungen -- insbesondere bei aktiviertem Write-Zugang fuer das Default Servlet und dateibasierter Session-Persistenz -- kann ein nicht authentifizierter Angreifer beliebigen Code auf dem Server ausfuehren oder sicherheitskritische Dateien einsehen und manipulieren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet.
Die CISA hat CVE-2025-24813 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 22. April 2025. Der EPSS-Score von 94.18 % (99. Perzentil) ist ausserordentlich hoch und zeigt nahezu sichere Ausnutzung an. Apache Tomcat ist einer der meistverbreiteten Java-Application-Server weltweit, was die potenzielle Reichweite dieser Schwachstelle enorm macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | tomcat | < 9.0.99; >= 10.1.1, < 10.1.35; >= 11.0.1, < 11.0.3; 10.1.0; 11.0.0 |
| debian | debian linux | 11.0 |
| netapp | bootstrap os | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- https://lists.apache.org/thread/j5fkjv2k477os90nczf2v9l61fb0kkgq(Vendor Advisory)
- http://www.openwall.com/lists/oss-security/2025/03/10/5(Mailing List, Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2025/04/msg00003.html(Mailing List, Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20250321-0001/(Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-24813-detect-apache-tomcat-rce(Issue Tracking)
- https://www.vicarius.io/vsociety/posts/cve-2025-24813-mitigate-apache-tomcat-rce(Issue Tracking)
- https://www.vicarius.io/vsociety/posts/cve-2025-24813-tomcat-detect-vulnerability(Issue Tracking)
- https://www.vicarius.io/vsociety/posts/cve-2025-24813-tomcat-mitigation-vulnerability(Issue Tracking)
- https://github.com/absholi7ly/POC-CVE-2025-24813/blob/main/README.md(Exploit)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24813(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-44: Path Equivalence: 'file.name' (Internal Dot)
CVE-2025-24813 basiert unter anderem auf CWE-44 (Path Equivalence), einer Schwachstellenklasse, bei der verschiedene Pfaddarstellungen auf dieselbe Ressource verweisen. Im Fall von Apache Tomcat koennen Angreifer durch Manipulation von Dateinamen mit internen Punkten Sicherheitsmechanismen umgehen und auf geschuetzte Ressourcen zugreifen.
Mehr erfahren: CWE-44 -- Path Equivalence: 'file.name' (Internal Dot)
CWE-502: Deserialization of Untrusted Data
Zusaetzlich faellt die Schwachstelle unter CWE-502 (Deserialization of Untrusted Data). Wenn dateibasierte Session-Persistenz aktiviert ist, koennen hochgeladene Dateien als serialisierte Java-Objekte deserialisiert werden, was bei Vorhandensein geeigneter Gadget-Bibliotheken zu Codeausfuehrung fuehrt.
Mehr erfahren: CWE-502 -- Deserialization of Untrusted Data
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-24813 sind aufgrund der weiten Verbreitung von Apache Tomcat und der Moeglichkeit zur Remote Code Execution gravierend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L), ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist. Vertraulichkeit (High): Ein Angreifer kann sicherheitskritische Dateien einsehen, darunter Konfigurationsdateien, Datenbankzugangsdaten und Anwendungsdaten. Integritaet (High): Durch Code-Ausfuehrung oder Dateimanipulation kann der Angreifer die Anwendung und das darunterliegende System kompromittieren. Verfuegbarkeit (High): Der Server kann komplett uebernommen oder ausser Betrieb gesetzt werden. Der EPSS-Score von 94.18 % zeigt, dass diese Schwachstelle zu den am intensivsten angegriffenen ueberhaupt gehoert.
Exploit-Reifegrad
CVE-2025-24813 weist eine extrem hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 22. April 2025. Oeffentlicher Exploit-Code ist verfuegbar, darunter ein Proof-of-Concept auf GitHub. Der EPSS-Score von 94.18 % (99. Perzentil) ist ausserordentlich hoch und platziert diese Schwachstelle unter den Top 1 % der weltweit am staerksten ausgenutzten. Der Ransomware-Status ist als Unknown klassifiziert. Die Ausnutzbarkeit haengt von der Serverkonfiguration ab -- Writes muessen fuer das Default Servlet aktiviert sein (standardmaessig deaktiviert) --, doch in der Praxis gibt es zahlreiche Installationen mit nicht-standardgemaesser Konfiguration.
Behebung
-
Sofortiges Update auf Apache Tomcat 9.0.99, 10.1.35 oder 11.0.3: Apache hat Patches bereitgestellt, die sowohl die Path-Equivalence-Schwachstelle als auch die Deserialisierungsproblematik beheben. Alle Versionen vor diesen Releases sind betroffen.
-
Default-Servlet-Konfiguration pruefen: Stellen Sie sicher, dass der Write-Zugang fuer das Default Servlet deaktiviert ist (Standardkonfiguration). Pruefen Sie die web.xml auf den Parameter "readonly" und setzen Sie ihn auf "true".
-
Session-Persistenz absichern: Falls dateibasierte Session-Persistenz verwendet wird, aendern Sie den Standard-Speicherort oder wechseln Sie zu datenbankbasierter Persistenz. Entfernen Sie nicht benoetigte Deserialisierungs-Gadget-Bibliotheken aus dem Classpath.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF mit Regeln, die verdaechtige PUT-Anfragen und Path-Traversal-Muster mit internen Punkten erkennen und blockieren.
-
Tomcat-Instanzen auditieren: Ueberpruefen Sie alle Tomcat-Instanzen auf nicht-standardgemaesse Konfigurationen und Anzeichen einer Kompromittierung. Pruefen Sie die Access-Logs auf verdaechtige PUT-Anfragen und ueberpruefen Sie den Dateisysteminhalt auf unbekannte Dateien.
Technische Details
CVE-2025-24813 betrifft Apache Tomcat in den Versionen 9.0.0.M1 bis 9.0.98, 10.1.0-M1 bis 10.1.34 und 11.0.0-M1 bis 11.0.2. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt maximale Ausnutzbarkeit. Die Schwachstelle kombiniert zwei Angriffsflaechen: Erstens eine Path-Equivalence-Problematik, bei der Dateinamen mit internen Punkten (z.B. "file.Name") von Tomcat als aequivalent zum eigentlichen Dateinamen behandelt werden, was es Angreifern ermoeglicht, Zugriffsbeschraenkungen zu umgehen. Zweitens eine Deserialisierungsproblematik im Zusammenhang mit Partial PUT und dateibasierter Session-Persistenz. Wenn ein Angreifer eine serialisierte Java-Payload ueber einen Partial PUT an den Standard-Session-Speicherort hochlaedt und eine geeignete Gadget-Bibliothek im Classpath vorhanden ist, wird die Payload beim Laden der Session deserialisiert und der enthaltene Code ausgefuehrt. Die Kombination dieser beiden Schwachstellen ergibt einen zuverlaessigen RCE-Angriffsvektor.
Häufig gestellte Fragen
Wird CVE-2025-24813 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-24813 in den KEV-Katalog aufgenommen, und oeffentlicher Exploit-Code ist verfuegbar. Der EPSS-Score von 94.18 % platziert diese Schwachstelle unter den Top 1 % der weltweit am staerksten ausgenutzten.
Welche Produkte sind von CVE-2025-24813 betroffen?
Betroffen ist Apache Tomcat in den Versionen 9.0.0.M1 bis 9.0.98, 10.1.0-M1 bis 10.1.34, 11.0.0-M1 bis 11.0.2 sowie End-of-Life-Versionen 8.5.0 bis 8.5.100. Auch Debian Linux 11.0 und NetApp Bootstrap OS sind betroffen.
Wie behebe ich CVE-2025-24813?
Aktualisieren Sie Apache Tomcat auf Version 9.0.99, 10.1.35 oder 11.0.3. Pruefen Sie zusaetzlich die Konfiguration des Default Servlets und stellen Sie sicher, dass der Write-Zugang deaktiviert ist.
Wie schwerwiegend ist CVE-2025-24813?
Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94.18 % ist die Schwachstelle als aeusserst kritisch einzustufen. Die weite Verbreitung von Apache Tomcat vergroessert die potenzielle Angriffsflaeche erheblich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.