Уязвимость Apache Tomcat CVE-2025-24813: угрожающее удаленное выполнение кода

CVE-2025-24813 представляет собой эквивалентную уязвимость критического пути в программном обеспечении Apache Tomcat. Она позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять удаленный код (RCE) при определенных условиях. Данная уязвимость вызывает беспокойство среди экспертов в области кибербезопасности и требует внимания со стороны организаций, использующих данный сервер.
Как работает уязвимость
Уязвимость возникает из-за обработки сервером частичных запросов PUT. Злоумышленники могут отправлять обработанный запрос PUT, содержащий сериализованную полезную нагрузку Java в кодировке Base64. При десериализации эта полезная нагрузка способна выполнять произвольный код на сервере.
После этого злоумышленники отправляют запрос GET с вредоносным файлом cookie «JSESSIONID», который ссылается на скомпрометированный сеанс, облегчая выполнение вставленного кода.
География угрозы
Попытки взлома были зафиксированы во всем мире, включая:
- Соединенные Штаты
- Япония
- Мексику
- Южную Корею
- Австралию
При этом было выявлено шесть различных вредоносных IP-адресов, нацеленных на уязвимые системы.
Статистика уязвимости
По данным Shodan, в настоящее время существует примерно 378 444 незащищенных экземпляров Apache Tomcat. Это делает их выгодными объектами для потенциальных эксплойтов, что значительно увеличивает риски для организаций, которые не предприняли необходимых мер.
Рекомендации по устранению уязвимости
Чтобы снизить риски, связанные с CVE-2025-24813, организациям настоятельно рекомендуется:
- Уделить приоритетное внимание исправлению своих систем.
- Перейти на поддерживаемые версии: 11.0.3, 10.1.35 или 9.0.99.
- Тем, кто использует версию 8.5.x с истекшим сроком службы (EoL), рекомендуется перейти на поддерживаемую ветвь Apache Tomcat.
- Если немедленное обновление невозможно, внедрить меры управления на сетевом уровне для ограничения доступа к серверу Tomcat.
Признаки компрометации
К признакам компрометации, которые могут указывать на попытки использования уязвимости, относятся:
- Неожиданные файлы JSP в корневом каталоге веб-сервера.
- Подозрительные запросы POST или GET, нацеленные на эти файлы JSP.
- Неожиданные запросы PUT в журналах сервера.
- Сведения о вредоносной полезной нагрузке, доставляемой с помощью запросов PUT.
- Срабатывающие правила брандмауэра веб-приложений (WAF), указывающие на попытки загрузки или выполнения несанкционированных файлов.
Постоянный мониторинг этих показателей, в сочетании с оперативным внесением исправлений, является жизненно важным для защиты конфиденциальных данных от потенциального несанкционированного доступа.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



