ʵս³öÕæÖª | °²ÐÇÖÇÄÜÌ帳ÄÜʵս»¯ÔËÓª£¬¸ßЧӦ¶Ô¸ßΣ·ì϶

°ä²¼¹¦·ò 2025-06-13

ý½é£º


Apache TomcatÆØ³öµÄÔ¶³Ì´úÂëÖ´Ðзì϶CVE-2025-24813£¬¶Ô»ùÓÚTomcatµÄÀûÓÃ×é³ÉÑϳÁ°²È«Íþв ¡£¸Ã·ì϶ÔÊÐí¹¥»÷Õßͨ¹ý¶ñÒâÐòÁл¯¶ÔÏóÖ´ÐÐËÁÒâºÅÁ»ñÈ¡·þÎñÆ÷½ÚÔìȨ£¬µ¼ÖÂÃô¸ÐÊý¾Ýй¶Óëϵͳ·ÛËé ¡£


ij¿Í»§Í¨¹ý²¿ÊðAIÇý¶¯µÄ°²ÐÇÖÇÄÜÌå³É¹¦»¯½â´ËΣ»ú ¡£°²ÐÇÖÇÄÜÌ対½èʵʱAIÑÐÅÄîÜÁ¦£¬´Ó¹¥»÷ÌØµã¡¢¸ßµÍÎĹØÁªµÈ¶àά¶È½øÐм±¾ç·ÖÎöÓë¾ö²ß£¬¾«×¼¼ø±ð³öÕë¶Ô¸Ã·ì϶µÄ¶¨Ïò¹¥»÷ÐÐΪ£¬µ±¼´Áª¶¯·ÀÓù¾ç±¾Ö´ÐÐ×è¶Ï£¬²¢Í¬²½Í¨ÖªÖÎÀíÔ±½¨¸´·ì϶£¬ÓÐЧ±£ÏÕÁ˿ͻ§ÒµÎñϵͳµÄ°²È«²»±äÔËÐУ¬ÕÃÏÔÁËÖÇÄܰ²È«·À»¤µÄÖ÷Ìâ¼ÛÖµ ¡£


ÊÂÎñ»ØÊ×


2025Äê3ÔÂ28ÈÕ13:55£¬°²ÐÇÖÇÄÜÌå¼à²âµ½Õë¶Ô³ö²ú»·¾³ Web ¼¯ÈºµÄÒì³£¹¥»÷ÐÐΪ£¬ÏêÇéÈçÏ£º


? ¹¥»÷ÔØºÉ£ºÕâ´Î¹¥»÷ѡȡBase64±àÂëµÄPUTÒªÇó£¬ÄÚº¬.webindex.sessionÎļþ ¡£¹¥»÷ÕßÒâͼͨ¹ý´Ë·½Ê½£¬½«¶ñÒâ¾ç±¾ÉÏ´«ÖÁÖ¸±ê·þÎñÆ÷£¬ÎªºóÐøµÄ¶ñÒâ²Ù×÷×ö³ï±¸ ¡£


·ì϶ÀûÓà £º¹¥»÷ÕßÀûÓÃCVE-2025-24813·ì϶µÄÖ÷Ìâ˼Ô죬ÔÚ´¦ÖÃÌØ¶¨ÒªÇóʱ´¥·¢·´ÐòÁл¯È±µã£¬²¢½áºÏһʱÎļþõè¾¶½âÎöÖеÄÂß¼­·ì϶£¬³É¹¦ÔÚÖ¸±ê·þÎñÆ÷ÉÏ»ú¹Ø³ö¿É¿ØµÄ¿ÉÖ´ÐÐÎļþõè¾¶ ¡£Í¨¹ý·¢Ë;«ÐÄ»ú¹ØµÄBase64±àÂëPUTÒªÇ󣬹¥»÷Õß¿ÉÄÜÔÚδÊÚȨµÄÇé¿öϽ«¶ñÒâ¾ç±¾Ð´Èë·þÎñÆ÷µÄ¿ÉÖ´ÐÐĿ¼£¬×îÖÕʵÏÖÔ¶³Ì´úÂëÖ´ÐУ¬»ñµÃ·þÎñÆ÷½ÚÔìȨÏÞ ¡£


Ö¸±ê×ʲú £ºÔâ·ê¹¥»÷µÄÊdzÐÔØÖ÷ÌâÒµÎñµÄTomcat·þÎñÆ÷£¬¸Ã·þÎñÆ÷´æ´¢×Å´óÁ¿ÒµÎñÊý¾Ý£¬ÇÒÖ±½ÓÃæÏò¿Í»§Ìṩ·þÎñ£¬Ò»µ©±»¹¥Ï£¬»á¶ÔÒµÎñµÄÕý³£ÔËÐкͿͻ§ÐÅÏ¢°²È«Ôì³ÉÑϳÁÍþв ¡£


ͼƬ1.png

ͼ1  ²¶»ñ¹¥»÷õè¾¶ºÍ¹¥»÷¸ÅÒªÐÅÏ¢


ͼƬ2.png

ͼ2  ²¶»ñ¹¥»÷ÔØºÉpayloadÐÅÏ¢


°²ÐÇÖÇÄÜÌåAIÑÐÅÐÓëÏìÓ¦ÄÜÁ¦


1¡¢AIÖÇÄÜÑÐÅУº¶àά¶ÈÍþв¼ø±ðÓë¾ö²ß


ͼƬ3.png

ͼ3  AIÖÇÄÜÑÐÅÐ


ÌØµã¼ø±ð £ºÒýÇæ¾ß±¸×³´óµÄ¼ø±ðÄÜÁ¦£¬ÄÜÔÚÊ®¼¸ÃëÄÚ¶ÔPUT²½Öè¡¢Òì³£µÄContent-Type¡¢User-AgentÒÔ¼°payload½øÐжàÎ¬ÌØµãÆ¥Åä ¡£Í¨¹ý¾«×¼¼ø±ðÕâЩ¹Ø¼üÌØµã£¬¼±¾çÅжÏÒªÇóÊÇ·ñ´æÔÚ¶ñÒâÐÐΪ ¡£


ͼƬ4.png

ͼ4  AIÑÐÅÐ×ܽá


¸ßµÍÎĹØÁª £º×Ô¶¯¹ØÁª×ʲúÊý¾ÝÓ뺹Ç๥»÷ÐÐΪ£¬¹¹½¨ÆëÈ«µÄ¹¥»÷»­Ïñ ¡£Í¨¹ý¶ÈÎö¿ÉÖª£¬Ô´IP£¨56.45.85.23£©½üÆÚ¶ÔÖ¸±êIP½øÐÐÁËÂÅ´Î̽²âºÍ¹¥»÷³¢ÊÔ£¬ÆäPayloadÖÐÔ̺¬Ä¿Â¼±éÀúºÍJava·´ÐòÁл¯ÓйØÌص㣬´æÔڽϸßÍþв ¡£


ͼƬ5.png

ͼ5   ¹¥»÷»­ÏñºÍÊܺ¦Õß»­Ïñ


¾ö²ßÊä³ö £º»ùÓÚÈ«ÃæµÄÑÐÅÐÁ˾Ö£¬AI ÖÇÄÜÑÐÅÐÒýÇæ¸ø³ö¾ßÌåÇÒÓµÓÐÕë¶ÔÐԵĴëÖý¨Òé


ͼƬ6.png

ͼ6  ÖÇÄܾö²ßÊä³ö


ͼƬ7.png

ͼ7  ÖÇÄÜ´ëÖý¨Òé


2¡¢¹¥»÷Á´¿ÉÊÓ»¯»¹Ô­


ƽ̨ռÓÐ׳´óµÄÈ«Á´Â·»¹Ô­ÄÜÁ¦£¬¿ÉÄܽ«¹¥»÷õè¾¶¿ÉÊÓ»¯³öÏÖ£¬Ç峺չʾ¹¥»÷Õß´Ó±í²¿ÌáÒéµÄ¶à½×¶Î¹¥»÷¹ý³Ì ¡£Í¨¹ýÕâÖÖÖ±¹ÛµÄչʾ·½Ê½£¬°²È«ÈËÔ±Äܹ»È«ÃæÏàʶ¹¥»÷ÕßµÄÐж¯¹ì¼£ºÍÊÖ·¨£¬ÎªºóÐøµÄ°²È«·À»¤ºÍÊÂÎñ·ÖÎöÌṩÓÐÁ¦Ö§³Ö ¡£


ͼƬ8.png

ͼ8  ¹¥»÷Á´»¹Ô­


3¡¢×Ô¶¯»¯ÏìÓ¦¹Ø»·


ƽ̨¹¹½¨ÁËÃÀÂúµÄ×Ô¶¯»¯ÏìӦϵͳ£¬Æ¾¾ÝÑÐÅÐÁ˾Ö×Ô¶¯ÍƼöÏàÓ¦µÄ¾ç±¾ ¡£ÔÚÕâ´ÎÊÂÎñÖУ¬Õë¶ÔTomcat_PUT_Request_RCE_CVE-2025-24813¹¥»÷£¬ÏµÍ³ÍƼöÁ˸澯·â½û¾ç±¾ ¡£Í¬Ê±£¬Æ½Ì¨»¹Ìṩһ¼ü·â½ûÖ°ÄÜ£¬¿Éƾ¾Ý¸æ¾¯IDѸ¿ìµ÷»»¸æ¾¯×´Ì¬£¬²¢ÊµÊ±·¢ËͶ¤¶¤Í¨ÖªÓйذ²È«ÈËÔ±£¬ÊµÏÖ¶Ô¹¥»÷µÄ¼±¾çÏìÓ¦ºÍ´¦Öà ¡£


ͼƬ9.png

ͼ9  ×Ô¶¯»¯ÏìÓ¦


ʵս»¯ÔËÓªÌáЧ³É¾Í


±¾´ÎÊÂÎñÖУ¬°²ÐÇÖÇÄÜÌåÏÔÖøÌáÉýÁ˰²È«ÔËÓªµÄʵս»¯Ð§Á¦£¬ÖØÒªÌå´Ë¿Ì£º


Ò»ÊÇÑÐÅÐЧÄÜÏÔÖøÌáÉý ¡£AIÖÇÄÜÑÐÅÐÒýÇæ´ó·ù½µµÍÁËÆ½Ì¨Îó±¨ÂÊ´ï92% ¡£°²È«ÈËÔ±µÃÒÔ´Óº£Á¿Îó±¨Öнâ·Å£¬½«¾«Á¦¼¯ÖÐÓÚÕæÊµÍþв£¬¼«´óÌáÉýÁ˰²È«ÔËάЧÄÜ ¡£


¶þÊÇÔËÓª³É±¾ÓÐЧÓÅ»¯ ¡£Ò»·½Ãæ½ÚÔ¼ÈËÁ¦³É±¾ ¡£Îó±¨ÂÊÖè½µ´ó·ùÏ÷¼õÁËÈËÁ¦ÀË·Ñ ¡£°²È«ÈËÔ±ÎÞÐèÔÙÆµÈÔ´¦ÖÃÎÞÒâ˼µÄ¸æ¾¯£¬½«¹¦·òͶÈë¸ü¾ß¼ÛÖµµÄÕ½ÊõÓÅ»¯Óë·ì϶Åŵȹ¤×÷£»ÁíÒ»·½Ãæ½µµÍ·þÎñÒÀÀµÐÔ ¡£×Ô¶¯»¯ÏìÓ¦ÓëÖÇÄÜÑÐÅÐÏ÷¼õÁ˶Ը´ÔÓÈËΪ¹ýÎʼ°±í²¿°²È«·þÎñµÄÒÀÀµ£¬ÓÐЧ½ÚÔìÁË±í²¿·þÎñ³É±¾ ¡£´Ë±í£¬Ô¤·ÀÒµÎñÖжÏËðʧ ¡£¾«×¼µÄÍþв¼ì²âÓë·ÀÓùÓÐЧ¶ã±ÜÁËÒò°²È«ÊÂÎñµ¼ÖµÄÒµÎñÖжϷçÏÕ£¬½Ú¼óÁËDZÔÚ×ʽðËðʧ ¡£


ÈýÊÇʵս¼ÛÖµ³ä·ÖÑéÖ¤ ¡£ÔÚʵսÖУ¬Æ½Ì¨³É¹¦À¹½ØÕë¶ÔApache Tomcat RCE·ì϶£¨CVE-2025-24813£©µÄ¶¨Ïò¹¥»÷£¬ÇÐʵ±£ÏÕÁËÒµÎñÂ½ÐøÐÔ ¡£´ËÀ๥»÷Ò»µ©µÃ³Ñ£¬¿ÉÄܵ¼Ö¿ͻ§ÐÅϢй¶¡¢×ʽ𱻵ÁµÈÑϳÁºó¹û ¡£Æ½Ì¨Æ¾½èÆä׳´óµÄAIÄÜÁ¦£¬ÊµÊ±¼ø±ð²¢×è¶ÏÁ˹¥»÷£¬ÓÐÁ¦±£»¤ÁË»ú¹¹Ö÷Ìâ×ʲúÓë¿Í»§Ãô¸ÐÊý¾Ý ¡£