【复现】Tomcat远程代码执行(CVE-2025-24813)误差
宣布时间 2025-03-11Apache Tomcat是着名的开源Java Servlet容器和Web服务器,支持Java Servlet、JavaServer Pages、基于Java的Web应用程序,普遍用于企业级Web应用。
影响版本
version < Apache Tomcat 9.0.99
误差成因
该误差爆发的缘故原由是默认servlet在启用写入的情形下,攻击者可以在特定目录下写入恣意文件名的文件,团结Tomcat的session文件存储功效,可以实现反序列化RCE。该误差使用需要知足以下几个条件:
(3)保存反序列化使用链的jar包。
误差复现

修复建议
Apache官方已宣布清静通告并宣布了修复版本,请尽快下载清静版本修复误差:
? Apache Tomcat 9.0.99 or later
时间线
参考链接:
[1]https://lists.apache.org/thread/j5fkjv2k477os90nczf2v9l61fb0kkgq
[2]https://github.com/apache/tomcat/commit/f6c01d6577cf9a1e06792be47e623d36acc3b5dc


京公网安备11010802024551号