ʵս³öÕæÖª | °²ÐÇÖÇÄÜÌ帳ÄÜʵս»¯ÔËÓª £¬¸ßЧӦ¶Ô¸ßΣ·ì϶

°ä²¼¹¦·ò 2025-06-13

ý½é£º


Apache TomcatÆØ³öµÄÔ¶³Ì´úÂëÖ´Ðзì϶CVE-2025-24813 £¬¶Ô»ùÓÚTomcatµÄÀûÓÃ×é³ÉÑϳÁ°²È«Íþв¡£¸Ã·ì϶ÔÊÐí¹¥»÷Õßͨ¹ý¶ñÒâÐòÁл¯¶ÔÏóÖ´ÐÐËÁÒâºÅÁî £¬»ñÈ¡·þÎñÆ÷½ÚÔìȨ £¬µ¼ÖÂÃô¸ÐÊý¾Ýй¶Óëϵͳ·ÛËé¡£


ij¿Í»§Í¨¹ý²¿ÊðAIÇý¶¯µÄ°²ÐÇÖÇÄÜÌå³É¹¦»¯½â´ËÎ £»ú¡£°²ÐÇÖÇÄÜÌ対½èʵʱAIÑÐÅÄîÜÁ¦ £¬´Ó¹¥»÷ÌØµã¡¢¸ßµÍÎĹØÁªµÈ¶àά¶È½øÐм±¾ç·ÖÎöÓë¾ö²ß £¬¾«×¼¼ø±ð³öÕë¶Ô¸Ã·ì϶µÄ¶¨Ïò¹¥»÷ÐÐΪ £¬Á¢¼´Áª¶¯·ÀÓù¾ç±¾Ö´ÐÐ×è¶Ï £¬²¢Í¬²½Í¨ÖªÖÎÀíÔ±½¨¸´·ì϶ £¬ÓÐЧ±£ÏÕÁ˿ͻ§ÒµÎñϵͳµÄ°²È«²»±äÔËÐÐ £¬ÕÃÏÔÁËÖÇÄܰ²È«·À»¤µÄÖ÷Ìâ¼ÛÖµ¡£


ÊÂÎñ»ØÊ×


2025Äê3ÔÂ28ÈÕ13:55 £¬°²ÐÇÖÇÄÜÌå¼à²âµ½Õë¶Ô³ö²ú»·¾³ Web ¼¯ÈºµÄÒì³£¹¥»÷ÐÐΪ £¬ÏêÇéÈçÏ£º


? ¹¥»÷ÔØºÉ£ºÕâ´Î¹¥»÷ѡȡBase64±àÂëµÄPUTÒªÇó £¬ÄÚº¬.webindex.sessionÎļþ¡£¹¥»÷ÕßÒâͼͨ¹ý´Ë·½Ê½ £¬½«¶ñÒâ¾ç±¾ÉÏ´«ÖÁÖ¸±ê·þÎñÆ÷ £¬ÎªºóÐøµÄ¶ñÒâ²Ù×÷×ö³ï±¸¡£


·ì϶ÀûÓà £º¹¥»÷ÕßÀûÓÃCVE-2025-24813·ì϶µÄÖ÷Ìâ˼Ôì £¬ÔÚ´¦ÖÃÌØ¶¨ÒªÇóʱ´¥·¢·´ÐòÁл¯È±µã £¬²¢½áºÏһʱÎļþõè¾¶½âÎöÖеÄÂß¼­·ì϶ £¬³É¹¦ÔÚÖ¸±ê·þÎñÆ÷ÉÏ»ú¹Ø³ö¿É¿ØµÄ¿ÉÖ´ÐÐÎļþõè¾¶¡£Í¨¹ý·¢Ë;«ÐÄ»ú¹ØµÄBase64±àÂëPUTÒªÇó £¬¹¥»÷Õß¿ÉÄÜÔÚδÊÚȨµÄÇé¿öϽ«¶ñÒâ¾ç±¾Ð´Èë·þÎñÆ÷µÄ¿ÉÖ´ÐÐĿ¼ £¬×îÖÕʵÏÖÔ¶³Ì´úÂëÖ´ÐÐ £¬»ñµÃ·þÎñÆ÷½ÚÔìȨÏÞ¡£


Ö¸±ê×ʲú £ºÔâ·ê¹¥»÷µÄÊdzÐÔØÖ÷ÌâÒµÎñµÄTomcat·þÎñÆ÷ £¬¸Ã·þÎñÆ÷´æ´¢×Å´óÁ¿ÒµÎñÊý¾Ý £¬ÇÒÖ±½ÓÃæÏò¿Í»§Ìṩ·þÎñ £¬Ò»µ©±»¹¥Ï £¬»á¶ÔÒµÎñµÄÕý³£ÔËÐкͿͻ§ÐÅÏ¢°²È«Ôì³ÉÑϳÁÍþв¡£


ͼƬ1.png

ͼ1  ²¶»ñ¹¥»÷õè¾¶ºÍ¹¥»÷¸ÅÒªÐÅÏ¢


ͼƬ2.png

ͼ2  ²¶»ñ¹¥»÷ÔØºÉpayloadÐÅÏ¢


°²ÐÇÖÇÄÜÌåAIÑÐÅÐÓëÏìÓ¦ÄÜÁ¦


1¡¢AIÖÇÄÜÑÐÅУº¶àά¶ÈÍþв¼ø±ðÓë¾ö²ß


ͼƬ3.png

ͼ3  AIÖÇÄÜÑÐÅÐ


ÌØµã¼ø±ð £ºÒýÇæ¾ß±¸×³´óµÄ¼ø±ðÄÜÁ¦ £¬ÄÜÔÚÊ®¼¸ÃëÄÚ¶ÔPUT²½Öè¡¢Òì³£µÄContent-Type¡¢User-AgentÒÔ¼°payload½øÐжàÎ¬ÌØµãÆ¥Å䡣ͨ¹ý¾«×¼¼ø±ðÕâЩ¹Ø¼üÌØµã £¬¼±¾çÅжÏÒªÇóÊÇ·ñ´æÔÚ¶ñÒâÐÐΪ¡£


ͼƬ4.png

ͼ4  AIÑÐÅÐ×ܽá


¸ßµÍÎĹØÁª £º×Ô¶¯¹ØÁª×ʲúÊý¾ÝÓ뺹Ç๥»÷ÐÐΪ £¬¹¹½¨ÆëÈ«µÄ¹¥»÷»­Ïñ¡£Í¨¹ý¶ÈÎö¿ÉÖª £¬Ô´IP£¨56.45.85.23£©½üÆÚ¶ÔÖ¸±êIP½øÐÐÁËÂÅ´Î̽²âºÍ¹¥»÷³¢ÊÔ £¬ÆäPayloadÖÐÔ̺¬Ä¿Â¼±éÀúºÍJava·´ÐòÁл¯ÓйØÌصã £¬´æÔڽϸßÍþв¡£


ͼƬ5.png

ͼ5   ¹¥»÷»­ÏñºÍÊܺ¦Õß»­Ïñ


¾ö²ßÊä³ö £º»ùÓÚÈ«ÃæµÄÑÐÅÐÁ˾Ö £¬AI ÖÇÄÜÑÐÅÐÒýÇæ¸ø³ö¾ßÌåÇÒÓµÓÐÕë¶ÔÐԵĴëÖý¨Òé


ͼƬ6.png

ͼ6  ÖÇÄܾö²ßÊä³ö


ͼƬ7.png

ͼ7  ÖÇÄÜ´ëÖý¨Òé


2¡¢¹¥»÷Á´¿ÉÊÓ»¯»¹Ô­


ƽ̨ռÓÐ׳´óµÄÈ«Á´Â·»¹Ô­ÄÜÁ¦ £¬¿ÉÄܽ«¹¥»÷õè¾¶¿ÉÊÓ»¯³öÏÖ £¬Ç峺չʾ¹¥»÷Õß´Ó±í²¿ÌáÒéµÄ¶à½×¶Î¹¥»÷¹ý³Ì¡£Í¨¹ýÕâÖÖÖ±¹ÛµÄչʾ·½Ê½ £¬°²È«ÈËÔ±Äܹ»È«ÃæÏàʶ¹¥»÷ÕßµÄÐж¯¹ì¼£ºÍÊÖ·¨ £¬ÎªºóÐøµÄ°²È«·À»¤ºÍÊÂÎñ·ÖÎöÌṩÓÐÁ¦Ö§³Ö¡£


ͼƬ8.png

ͼ8  ¹¥»÷Á´»¹Ô­


3¡¢×Ô¶¯»¯ÏìÓ¦¹Ø»·


ƽ̨¹¹½¨ÁËÃÀÂúµÄ×Ô¶¯»¯ÏìӦϵͳ £¬Æ¾¾ÝÑÐÅÐÁ˾Ö×Ô¶¯ÍƼöÏàÓ¦µÄ¾ç±¾¡£ÔÚÕâ´ÎÊÂÎñÖÐ £¬Õë¶ÔTomcat_PUT_Request_RCE_CVE-2025-24813¹¥»÷ £¬ÏµÍ³ÍƼöÁ˸澯·â½û¾ç±¾¡£Í¬Ê± £¬Æ½Ì¨»¹Ìṩһ¼ü·â½ûÖ°ÄÜ £¬¿Éƾ¾Ý¸æ¾¯IDѸËÙµ÷»»¸æ¾¯×´Ì¬ £¬²¢ÊµÊ±·¢ËͶ¤¶¤Í¨ÖªÓйذ²È«ÈËÔ± £¬ÊµÏÖ¶Ô¹¥»÷µÄ¼±¾çÏìÓ¦ºÍ´¦Öá£


ͼƬ9.png

ͼ9  ×Ô¶¯»¯ÏìÓ¦


ʵս»¯ÔËÓªÌáЧ³É¾Í


±¾´ÎÊÂÎñÖÐ £¬°²ÐÇÖÇÄÜÌåÏÔÖøÌáÉýÁ˰²È«ÔËÓªµÄʵս»¯Ð§Á¦ £¬ÖØÒªÌå´Ë¿Ì£º


Ò»ÊÇÑÐÅÐЧÄÜÏÔÖøÌáÉý¡£AIÖÇÄÜÑÐÅÐÒýÇæ´ó·ù½µµÍÁËÆ½Ì¨Îó±¨ÂÊ´ï92%¡£°²È«ÈËÔ±µÃÒÔ´Óº£Á¿Îó±¨Öнâ·Å £¬½«¾«Á¦¼¯ÖÐÓÚÕæÊµÍþв £¬¼«´óÌáÉýÁ˰²È«ÔËάЧÄÜ¡£


¶þÊÇÔËÓª³É±¾ÓÐЧÓÅ»¯¡£Ò»·½Ãæ½ÚÔ¼ÈËÁ¦³É±¾¡£Îó±¨ÂÊÖè½µ´ó·ùÏ÷¼õÁËÈËÁ¦ÀË·Ñ¡£°²È«ÈËÔ±ÎÞÐèÔÙÆµÈÔ´¦ÖÃÎÞÒâ˼µÄ¸æ¾¯ £¬½«¹¦·òͶÈë¸ü¾ß¼ÛÖµµÄÕ½ÊõÓÅ»¯Óë·ì϶Åŵȹ¤×÷ £»ÁíÒ»·½Ãæ½µµÍ·þÎñÒÀÀµÐÔ¡£×Ô¶¯»¯ÏìÓ¦ÓëÖÇÄÜÑÐÅÐÏ÷¼õÁ˶Ը´ÔÓÈËΪ¹ýÎʼ°±í²¿°²È«·þÎñµÄÒÀÀµ £¬ÓÐЧ½ÚÔìÁË±í²¿·þÎñ³É±¾¡£´Ë±í £¬Ô¤·ÀÒµÎñÖжÏËðʧ¡£¾«×¼µÄÍþв¼ì²âÓë·ÀÓùÓÐЧ¶ã±ÜÁËÒò°²È«ÊÂÎñµ¼ÖµÄÒµÎñÖжϷçÏÕ £¬½Ú¼óÁËDZÔÚ×ʽðËðʧ¡£


ÈýÊÇʵս¼ÛÖµ³ä·ÖÑéÖ¤¡£ÔÚʵսÖÐ £¬Æ½Ì¨³É¹¦À¹½ØÕë¶ÔApache Tomcat RCE·ì϶£¨CVE-2025-24813£©µÄ¶¨Ïò¹¥»÷ £¬ÇÐʵ±£ÏÕÁËÒµÎñÂ½ÐøÐÔ¡£´ËÀ๥»÷Ò»µ©µÃ³Ñ £¬¿ÉÄܵ¼Ö¿ͻ§ÐÅϢй¶¡¢×ʽ𱻵ÁµÈÑϳÁºó¹û¡£Æ½Ì¨Æ¾½èÆä׳´óµÄAIÄÜÁ¦ £¬ÊµÊ±¼ø±ð²¢×è¶ÏÁ˹¥»÷ £¬ÓÐÁ¦± £»¤ÁË»ú¹¹Ö÷Ìâ×ʲúÓë¿Í»§Ãô¸ÐÊý¾Ý¡£