ʵս³öÕæÖª | °²ÐÇÖÇÄÜÌ帳ÄÜʵս»¯ÔËÓª£¬¸ßЧӦ¶Ô¸ßΣ·ì϶
°ä²¼¹¦·ò 2025-06-13ý½é£º
Apache TomcatÆØ³öµÄÔ¶³Ì´úÂëÖ´Ðзì϶CVE-2025-24813£¬¶Ô»ùÓÚTomcatµÄÀûÓÃ×é³ÉÑϳÁ°²È«Íþв¡£¸Ã·ì϶ÔÊÐí¹¥»÷Õßͨ¹ý¶ñÒâÐòÁл¯¶ÔÏóÖ´ÐÐËÁÒâºÅÁ»ñÈ¡·þÎñÆ÷½ÚÔìȨ£¬µ¼ÖÂÃô¸ÐÊý¾Ýй¶Óëϵͳ·ÛËé¡£
ij¿Í»§Í¨¹ý²¿ÊðAIÇý¶¯µÄ°²ÐÇÖÇÄÜÌå³É¹¦»¯½â´ËΣ»ú¡£°²ÐÇÖÇÄÜÌ対½èʵʱAIÑÐÅÄîÜÁ¦£¬´Ó¹¥»÷ÌØµã¡¢¸ßµÍÎĹØÁªµÈ¶àά¶È½øÐм±¾ç·ÖÎöÓë¾ö²ß£¬¾«×¼¼ø±ð³öÕë¶Ô¸Ã·ì϶µÄ¶¨Ïò¹¥»÷ÐÐΪ£¬µ±¼´Áª¶¯·ÀÓù¾ç±¾Ö´ÐÐ×è¶Ï£¬²¢Í¬²½Í¨ÖªÖÎÀíÔ±½¨¸´·ì϶£¬ÓÐЧ±£ÏÕÁ˿ͻ§ÒµÎñϵͳµÄ°²È«²»±äÔËÐУ¬ÕÃÏÔÁËÖÇÄܰ²È«·À»¤µÄÖ÷Ìâ¼ÛÖµ¡£
ÊÂÎñ»ØÊ×
2025Äê3ÔÂ28ÈÕ13:55£¬°²ÐÇÖÇÄÜÌå¼à²âµ½Õë¶Ô³ö²ú»·¾³ Web ¼¯ÈºµÄÒì³£¹¥»÷ÐÐΪ£¬ÏêÇéÈçÏ£º
? ¹¥»÷ÔØºÉ£ºÕâ´Î¹¥»÷ѡȡBase64±àÂëµÄPUTÒªÇó£¬ÄÚº¬.webindex.sessionÎļþ¡£¹¥»÷ÕßÒâͼͨ¹ý´Ë·½Ê½£¬½«¶ñÒâ¾ç±¾ÉÏ´«ÖÁÖ¸±ê·þÎñÆ÷£¬ÎªºóÐøµÄ¶ñÒâ²Ù×÷×ö³ï±¸¡£
? ·ì϶ÀûÓà £º¹¥»÷ÕßÀûÓÃCVE-2025-24813·ì϶µÄÖ÷Ìâ˼Ô죬ÔÚ´¦ÖÃÌØ¶¨ÒªÇóʱ´¥·¢·´ÐòÁл¯È±µã£¬²¢½áºÏһʱÎļþõè¾¶½âÎöÖеÄÂß¼·ì϶£¬³É¹¦ÔÚÖ¸±ê·þÎñÆ÷ÉÏ»ú¹Ø³ö¿É¿ØµÄ¿ÉÖ´ÐÐÎļþõè¾¶¡£Í¨¹ý·¢Ë;«ÐÄ»ú¹ØµÄBase64±àÂëPUTÒªÇ󣬹¥»÷Õß¿ÉÄÜÔÚδÊÚȨµÄÇé¿öϽ«¶ñÒâ¾ç±¾Ð´Èë·þÎñÆ÷µÄ¿ÉÖ´ÐÐĿ¼£¬×îÖÕʵÏÖÔ¶³Ì´úÂëÖ´ÐУ¬»ñµÃ·þÎñÆ÷½ÚÔìȨÏÞ¡£
? Ö¸±ê×ʲú £ºÔâ·ê¹¥»÷µÄÊdzÐÔØÖ÷ÌâÒµÎñµÄTomcat·þÎñÆ÷£¬¸Ã·þÎñÆ÷´æ´¢×Å´óÁ¿ÒµÎñÊý¾Ý£¬ÇÒÖ±½ÓÃæÏò¿Í»§Ìṩ·þÎñ£¬Ò»µ©±»¹¥Ï£¬»á¶ÔÒµÎñµÄÕý³£ÔËÐкͿͻ§ÐÅÏ¢°²È«Ôì³ÉÑϳÁÍþв¡£

ͼ1 ²¶»ñ¹¥»÷õè¾¶ºÍ¹¥»÷¸ÅÒªÐÅÏ¢

ͼ2 ²¶»ñ¹¥»÷ÔØºÉpayloadÐÅÏ¢
°²ÐÇÖÇÄÜÌåAIÑÐÅÐÓëÏìÓ¦ÄÜÁ¦
1¡¢AIÖÇÄÜÑÐÅУº¶àά¶ÈÍþв¼ø±ðÓë¾ö²ß

ͼ3 AIÖÇÄÜÑÐÅÐ
? ÌØµã¼ø±ð £ºÒýÇæ¾ß±¸×³´óµÄ¼ø±ðÄÜÁ¦£¬ÄÜÔÚÊ®¼¸ÃëÄÚ¶ÔPUT²½Öè¡¢Òì³£µÄContent-Type¡¢User-AgentÒÔ¼°payload½øÐжàÎ¬ÌØµãÆ¥Å䡣ͨ¹ý¾«×¼¼ø±ðÕâЩ¹Ø¼üÌØµã£¬¼±¾çÅжÏÒªÇóÊÇ·ñ´æÔÚ¶ñÒâÐÐΪ¡£

ͼ4 AIÑÐÅÐ×ܽá
? ¸ßµÍÎĹØÁª £º×Ô¶¯¹ØÁª×ʲúÊý¾ÝÓ뺹Ç๥»÷ÐÐΪ£¬¹¹½¨ÆëÈ«µÄ¹¥»÷»Ïñ¡£Í¨¹ý¶ÈÎö¿ÉÖª£¬Ô´IP£¨56.45.85.23£©½üÆÚ¶ÔÖ¸±êIP½øÐÐÁËÂÅ´Î̽²âºÍ¹¥»÷³¢ÊÔ£¬ÆäPayloadÖÐÔ̺¬Ä¿Â¼±éÀúºÍJava·´ÐòÁл¯ÓйØÌص㣬´æÔڽϸßÍþв¡£

ͼ5 ¹¥»÷»ÏñºÍÊܺ¦Õß»Ïñ
? ¾ö²ßÊä³ö £º»ùÓÚÈ«ÃæµÄÑÐÅÐÁ˾֣¬AI ÖÇÄÜÑÐÅÐÒýÇæ¸ø³ö¾ßÌåÇÒÓµÓÐÕë¶ÔÐԵĴëÖý¨Òé

ͼ6 ÖÇÄܾö²ßÊä³ö

ͼ7 ÖÇÄÜ´ëÖý¨Òé
2¡¢¹¥»÷Á´¿ÉÊÓ»¯»¹Ô
ƽ̨ռÓÐ׳´óµÄÈ«Á´Â·»¹ÔÄÜÁ¦£¬¿ÉÄܽ«¹¥»÷õè¾¶¿ÉÊÓ»¯³öÏÖ£¬Ç峺չʾ¹¥»÷Õß´Ó±í²¿ÌáÒéµÄ¶à½×¶Î¹¥»÷¹ý³Ì¡£Í¨¹ýÕâÖÖÖ±¹ÛµÄչʾ·½Ê½£¬°²È«ÈËÔ±Äܹ»È«ÃæÏàʶ¹¥»÷ÕßµÄÐж¯¹ì¼£ºÍÊÖ·¨£¬ÎªºóÐøµÄ°²È«·À»¤ºÍÊÂÎñ·ÖÎöÌṩÓÐÁ¦Ö§³Ö¡£

ͼ8 ¹¥»÷Á´»¹Ô
3¡¢×Ô¶¯»¯ÏìÓ¦¹Ø»·
ƽ̨¹¹½¨ÁËÃÀÂúµÄ×Ô¶¯»¯ÏìӦϵͳ£¬Æ¾¾ÝÑÐÅÐÁ˾Ö×Ô¶¯ÍƼöÏàÓ¦µÄ¾ç±¾¡£ÔÚÕâ´ÎÊÂÎñÖУ¬Õë¶ÔTomcat_PUT_Request_RCE_CVE-2025-24813¹¥»÷£¬ÏµÍ³ÍƼöÁ˸澯·â½û¾ç±¾¡£Í¬Ê±£¬Æ½Ì¨»¹Ìṩһ¼ü·â½ûÖ°ÄÜ£¬¿Éƾ¾Ý¸æ¾¯IDѸ¿ìµ÷»»¸æ¾¯×´Ì¬£¬²¢ÊµÊ±·¢ËͶ¤¶¤Í¨ÖªÓйذ²È«ÈËÔ±£¬ÊµÏÖ¶Ô¹¥»÷µÄ¼±¾çÏìÓ¦ºÍ´¦Öá£

ͼ9 ×Ô¶¯»¯ÏìÓ¦
ʵս»¯ÔËÓªÌáЧ³É¾Í
±¾´ÎÊÂÎñÖУ¬°²ÐÇÖÇÄÜÌåÏÔÖøÌáÉýÁ˰²È«ÔËÓªµÄʵս»¯Ð§Á¦£¬ÖØÒªÌå´Ë¿Ì£º
Ò»ÊÇÑÐÅÐЧÄÜÏÔÖøÌáÉý¡£AIÖÇÄÜÑÐÅÐÒýÇæ´ó·ù½µµÍÁËÆ½Ì¨Îó±¨ÂÊ´ï92%¡£°²È«ÈËÔ±µÃÒÔ´Óº£Á¿Îó±¨Öнâ·Å£¬½«¾«Á¦¼¯ÖÐÓÚÕæÊµÍþв£¬¼«´óÌáÉýÁ˰²È«ÔËάЧÄÜ¡£
¶þÊÇÔËÓª³É±¾ÓÐЧÓÅ»¯¡£Ò»·½Ãæ½ÚÔ¼ÈËÁ¦³É±¾¡£Îó±¨ÂÊÖè½µ´ó·ùÏ÷¼õÁËÈËÁ¦ÀË·Ñ¡£°²È«ÈËÔ±ÎÞÐèÔÙÆµÈÔ´¦ÖÃÎÞÒâ˼µÄ¸æ¾¯£¬½«¹¦·òͶÈë¸ü¾ß¼ÛÖµµÄÕ½ÊõÓÅ»¯Óë·ì϶Åŵȹ¤×÷£»ÁíÒ»·½Ãæ½µµÍ·þÎñÒÀÀµÐÔ¡£×Ô¶¯»¯ÏìÓ¦ÓëÖÇÄÜÑÐÅÐÏ÷¼õÁ˶Ը´ÔÓÈËΪ¹ýÎʼ°±í²¿°²È«·þÎñµÄÒÀÀµ£¬ÓÐЧ½ÚÔìÁË±í²¿·þÎñ³É±¾¡£´Ë±í£¬Ô¤·ÀÒµÎñÖжÏËðʧ¡£¾«×¼µÄÍþв¼ì²âÓë·ÀÓùÓÐЧ¶ã±ÜÁËÒò°²È«ÊÂÎñµ¼ÖµÄÒµÎñÖжϷçÏÕ£¬½Ú¼óÁËDZÔÚ×ʽðËðʧ¡£
ÈýÊÇʵս¼ÛÖµ³ä·ÖÑéÖ¤¡£ÔÚʵսÖУ¬Æ½Ì¨³É¹¦À¹½ØÕë¶ÔApache Tomcat RCE·ì϶£¨CVE-2025-24813£©µÄ¶¨Ïò¹¥»÷£¬ÇÐʵ±£ÏÕÁËÒµÎñÂ½ÐøÐÔ¡£´ËÀ๥»÷Ò»µ©µÃ³Ñ£¬¿ÉÄܵ¼Ö¿ͻ§ÐÅϢй¶¡¢×ʽ𱻵ÁµÈÑϳÁºó¹û¡£Æ½Ì¨Æ¾½èÆä׳´óµÄAIÄÜÁ¦£¬ÊµÊ±¼ø±ð²¢×è¶ÏÁ˹¥»÷£¬ÓÐÁ¦±£»¤ÁË»ú¹¹Ö÷Ìâ×ʲúÓë¿Í»§Ãô¸ÐÊý¾Ý¡£


¾©¹«Íø°²±¸11010802024551ºÅ