文章总结: ApacheTomcat发布紧急更新,修复了会话固定漏洞CVE-2025-55668与可导致拒绝服务的MadeYouReset漏洞CVE-2025-48989。这些漏洞影响多个受支持版本,强烈建议用户立即升级至对应的安全版本以规避安全风险。
综合评分: 83
文章分类: 漏洞预警,漏洞分析,WEB安全,应用安全,网络安全
立即更新补丁:Apache Tomcat 修复会话固定和“MadeYouReset”缺陷
sec随谈
sec随谈
2025年8月15日 09:06
北京
Apache Tomcat 项目发布了重要更新,修复了影响该流行开源应用服务器多个受支持版本的两个重大漏洞。这两个漏洞(CVE-2025-55668 和 CVE-2025-48989)可能通过“MadeYouReset”HTTP/2 技术引发会话固定攻击和拒绝服务 (DoS)。
第一个漏洞 (CVE-2025-55668) 被描述为“通过重写阀在 Apache Tomcat 中存在的会话固定漏洞”。它会影响:
• Tomcat 11.0.0-M1 至 11.0.7
• Tomcat 10.1.0-M1 至 10.1.41
• Tomcat 9.0.0.M1 至 9.0.105
• 可能是较旧、已停产的版本
会话固定漏洞是指攻击者能够在用户登录前强制设置或修改其会话 ID,从而可能允许其在之后劫持会话。在 Tomcat 中,该漏洞存在于重写阀机制中,该机制负责处理 URL 重写以保留会话标识符。
Apache 建议立即升级到 Tomcat 11.0.8、10.1.42 或 9.0.106,其中包含必要的修复。
第二个漏洞 (CVE-2025-48989)被评为高危漏洞,是“Apache Tomcat 中不正确的资源关闭或释放漏洞,导致 Tomcat 容易受到强制重置攻击”。
此漏洞影响:
• Tomcat 11.0.0-M1 至 11.0.9
• Tomcat 10.1.0-M1 至 10.1.43
• Tomcat 9.0.0.M1 至 9.0.107
MadeYouReset(在更广泛的安全公告中被追踪为 CVE-2025-8671)是一种最近披露的 HTTP/2 协议滥用方法,攻击者可以利用协议流重置与后端请求处理之间的不匹配来压垮服务器。在 Tomcat 中,此漏洞可能被利用导致资源耗尽,从而导致服务中断。
Apache 建议升级到 Tomcat 11.0.10、10.1.44 或 9.0.108 以消除该漏洞。
参考链接:
https://lists.apache.org/thread/v6bknr96rl7l1qxkl1c03v0qdvbbqs47
https://lists.apache.org/thread/9ydfg0xr0tchmglcprhxgwhj0hfwxlyf
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《立即更新补丁:Apache Tomcat 修复会话固定和“MadeYouReset”缺陷》