ʵս³öÕæÖª | °²ÐÇÖÇÄÜÌ帳ÄÜʵս»¯ÔËÓª£¬¸ßЧӦ¶Ô¸ßΣ·ì϶
°ä²¼¹¦·ò 2025-06-13ý½é£º£º
Apache TomcatÆØ³öµÄÔ¶³Ì´úÂëÖ´Ðзì϶CVE-2025-24813£¬¶Ô»ùÓÚTomcatµÄÀûÓÃ×é³ÉÑÏÖØ°²È«Íþв¡£¸Ã·ì϶ÔÊÐí¹¥»÷Õßͨ¹ý¶ñÒâÐòÁл¯¶ÔÏóÖ´ÐÐËÁÒâºÅÁ»ñÈ¡·þÎñÆ÷½ÚÖÆÈ¨£¬µ¼ÖÂÃô¸ÐÊý¾Ýй¶Óëϵͳ·ÛËé¡£
ij¿Í»§Í¨¹ý²¿ÊðAIÇý¶¯µÄ°²ÐÇÖÇÄÜÌå³É¹¦»¯½â´ËΣ»£»ú¡£°²ÐÇÖÇÄÜÌ対½èʵʱAIÑÐÅÐÄÜÁ¦£¬´Ó¹¥»÷ÌØµã¡¢¡¢¡¢¸ßµÍÎĹØÁªµÈ¶àά¶È½øÐм±¾ç·ÖÎöÓë¾ö²ß£¬¾«×¼¼ø±ð³öÕë¶Ô¸Ã·ì϶µÄ¶¨Ïò¹¥»÷ÐÐΪ£¬Á¢¼´Áª¶¯·ÀÓù¾ç±¾Ö´ÐÐ×è¶Ï£¬²¢Í¬²½Í¨ÖªÖÎÀíÔ±ÐÞ¸´·ì϶£¬ÓÐЧ±£ÏÕÁ˿ͻ§ÒµÎñϵͳµÄ°²È«²»±äÔËÐУ¬ÕÃÏÔÁËÖÇÄܰ²È«·À»¤µÄÖ÷Ìâ¼ÛÖµ¡£
ÊÂÎñ»ØÊ×
2025Äê3ÔÂ28ÈÕ13:55£¬°²ÐÇÖÇÄÜÌå¼à²âµ½Õë¶Ô³ö²ú»·¾³ Web ¼¯ÈºµÄÒì³£¹¥»÷ÐÐΪ£¬ÏêÇéÈçÏ£º£º
? ¹¥»÷ÔØºÉ£º£ºÕâ´Î¹¥»÷ѡȡBase64±àÂëµÄPUTÒªÇó£¬ÄÚº¬.webindex.sessionÎļþ¡£¹¥»÷ÕßÒâͼͨ¹ý´Ë·½Ê½£¬½«¶ñÒâ¾ç±¾ÉÏ´«ÖÁÖ¸±ê·þÎñÆ÷£¬ÎªºóÐøµÄ¶ñÒâ²Ù×÷×ö³ï±¸¡£
? ·ì϶ÀûÓà £º£º¹¥»÷ÕßÀûÓÃCVE-2025-24813·ì϶µÄÖ÷ÌâË¼ÖÆ£¬ÔÚ´¦ÖÃÌØ¶¨ÒªÇóʱ´¥·¢·´ÐòÁл¯È±µã£¬²¢½áºÏһʱÎļþõè¾¶½âÎöÖеÄÂß¼·ì϶£¬³É¹¦ÔÚÖ¸±ê·þÎñÆ÷ÉÏ»ú¹Ø³ö¿É¿ØµÄ¿ÉÖ´ÐÐÎļþõè¾¶¡£Í¨¹ý·¢Ë;«ÐÄ»ú¹ØµÄBase64±àÂëPUTÒªÇ󣬹¥»÷Õß¿ÉÄÜÔÚδÊÚȨµÄÇé¿öϽ«¶ñÒâ¾ç±¾Ð´Èë·þÎñÆ÷µÄ¿ÉÖ´ÐÐĿ¼£¬×îÖÕʵÏÖÔ¶³Ì´úÂëÖ´ÐУ¬»ñµÃ·þÎñÆ÷½ÚÖÆÈ¨ÏÞ¡£
? Ö¸±ê×ʲú £º£ºÔâ·ê¹¥»÷µÄÊdzÐÔØÖ÷ÌâÒµÎñµÄTomcat·þÎñÆ÷£¬¸Ã·þÎñÆ÷´æ´¢×Å´óÁ¿ÒµÎñÊý¾Ý£¬ÇÒÖ±½ÓÃæÏò¿Í»§Ìṩ·þÎñ£¬Ò»µ©±»¹¥Ï£¬»á¶ÔÒµÎñµÄÕý³£ÔËÐкͿͻ§ÐÅÏ¢°²È«Ôì³ÉÑÏÖØÍþв¡£

ͼ1 ²¶»ñ¹¥»÷õè¾¶ºÍ¹¥»÷¸ÅÒªÐÅÏ¢

ͼ2 ²¶»ñ¹¥»÷ÔØºÉpayloadÐÅÏ¢
°²ÐÇÖÇÄÜÌåAIÑÐÅÐÓëÏìÓ¦ÄÜÁ¦
1¡¢¡¢¡¢AIÖÇÄÜÑÐÅУº£º¶àά¶ÈÍþв¼ø±ðÓë¾ö²ß

ͼ3 AIÖÇÄÜÑÐÅÐ
? ÌØµã¼ø±ð £º£ºÒýÇæ¾ß±¸×³´óµÄ¼ø±ðÄÜÁ¦£¬ÄÜÔÚÊ®¼¸ÃëÄÚ¶ÔPUT²½Öè¡¢¡¢¡¢Òì³£µÄContent-Type¡¢¡¢¡¢User-AgentÒÔ¼°payload½øÐжàÎ¬ÌØµãÆ¥Å䡣ͨ¹ý¾«×¼¼ø±ðÕâЩ¹Ø¼üÌØµã£¬¼±¾çÅжÏÒªÇóÊÇ·ñ´æÔÚ¶ñÒâÐÐΪ¡£

ͼ4 AIÑÐÅÐ×ܽá
? ¸ßµÍÎĹØÁª £º£º×Ô¶¯¹ØÁª×ʲúÊý¾ÝÓ뺹Ç๥»÷ÐÐΪ£¬¹¹½¨ÆëÈ«µÄ¹¥»÷»Ïñ¡£Í¨¹ý¶ÈÎö¿ÉÖª£¬Ô´IP£¨56.45.85.23£©½üÆÚ¶ÔÖ¸±êIP½øÐÐÁËÂÅ´Î̽²âºÍ¹¥»÷³¢ÊÔ£¬ÆäPayloadÖÐÔ̺¬Ä¿Â¼±éÀúºÍJava·´ÐòÁл¯ÓйØÌص㣬´æÔڽϸßÍþв¡£

ͼ5 ¹¥»÷»ÏñºÍÊܺ¦Õß»Ïñ
? ¾ö²ßÊä³ö £º£º»ùÓÚÈ«ÃæµÄÑÐÅÐÁ˾֣¬AI ÖÇÄÜÑÐÅÐÒýÇæ¸ø³ö¾ßÌåÇÒÓµÓÐÕë¶ÔÐԵĴëÖý¨Òé

ͼ6 ÖÇÄܾö²ßÊä³ö

ͼ7 ÖÇÄÜ´ëÖý¨Òé
2¡¢¡¢¡¢¹¥»÷Á´¿ÉÊÓ»¯»¹Ô
ƽ̨ռÓÐ׳´óµÄÈ«Á´Â·»¹ÔÄÜÁ¦£¬¿ÉÄܽ«¹¥»÷õè¾¶¿ÉÊÓ»¯³öÏÖ£¬Ç峺չʾ¹¥»÷Õß´ÓÍⲿÌáÒéµÄ¶à½×¶Î¹¥»÷¹ý³Ì¡£Í¨¹ýÕâÖÖÖ±¹ÛµÄչʾ·½Ê½£¬°²È«ÈËÔ±Äܹ»È«ÃæÏàʶ¹¥»÷ÕßµÄÐж¯¹ì¼£º£ºÍÊÖ·¨£¬ÎªºóÐøµÄ°²È«·À»¤ºÍÊÂÎñ·ÖÎöÌṩÓÐÁ¦Ö§³Ö¡£

ͼ8 ¹¥»÷Á´»¹Ô
3¡¢¡¢¡¢×Ô¶¯»¯ÏìÓ¦±Õ»·
ƽ̨¹¹½¨ÁËÃÀÂúµÄ×Ô¶¯»¯ÏìӦϵͳ£¬Æ¾¾ÝÑÐÅÐÁ˾Ö×Ô¶¯ÍƼöÏàÓ¦µÄ¾ç±¾¡£ÔÚÕâ´ÎÊÂÎñÖУ¬Õë¶ÔTomcat_PUT_Request_RCE_CVE-2025-24813¹¥»÷£¬ÏµÍ³ÍƼöÁ˸澯·â½û¾ç±¾¡£Í¬Ê±£¬Æ½Ì¨»¹Ìṩһ¼ü·â½ûÖ°ÄÜ£¬¿Éƾ¾Ý¸æ¾¯IDѸËÙµ÷»»¸æ¾¯×´Ì¬£¬²¢ÊµÊ±·¢ËͶ¤¶¤Í¨ÖªÓйذ²È«ÈËÔ±£¬ÊµÏÖ¶Ô¹¥»÷µÄ¼±¾çÏìÓ¦ºÍ´¦Öá£

ͼ9 ×Ô¶¯»¯ÏìÓ¦
ʵս»¯ÔËÓªÌáЧ³É¾Í
±¾´ÎÊÂÎñÖУ¬°²ÐÇÖÇÄÜÌåÏÔÖøÌáÉýÁ˰²È«ÔËÓªµÄʵս»¯Ð§Á¦£¬ÖØÒªÌå´Ë¿Ì£º£º
Ò»ÊÇÑÐÅÐЧÄÜÏÔÖøÌáÉý¡£AIÖÇÄÜÑÐÅÐÒýÇæ´ó·ù½µµÍÁËÆ½Ì¨Îó±¨ÂÊ´ï92%¡£°²È«ÈËÔ±µÃÒÔ´Óº£Á¿Îó±¨Öнâ·Å£¬½«¾«Á¦¼¯ÖÐÓÚÕæÊµÍþв£¬¼«´óÌáÉýÁ˰²È«ÔËάЧÄÜ¡£
¶þÊÇÔËÓª³É±¾ÓÐЧÓÅ»¯¡£Ò»·½Ãæ½ÚÔ¼ÈËÁ¦³É±¾¡£Îó±¨ÂÊÖè½µ´ó·ùÏ÷¼õÁËÈËÁ¦ÀË·Ñ¡£°²È«ÈËÔ±ÎÞÐèÔÙÆµÈÔ´¦ÖÃÎÞÒâ˼µÄ¸æ¾¯£¬½«¹¦·òͶÈë¸ü¾ß¼ÛÖµµÄÕ½ÊõÓÅ»¯Óë·ì϶Åŵȹ¤×÷£»£»ÁíÒ»·½Ãæ½µµÍ·þÎñÒÀÀµÐÔ¡£×Ô¶¯»¯ÏìÓ¦ÓëÖÇÄÜÑÐÅÐÏ÷¼õÁ˶Ը´ÔÓÈËΪ¹ýÎʼ°Íⲿ°²È«·þÎñµÄÒÀÀµ£¬ÓÐЧ½ÚÖÆÁËÍⲿ·þÎñ³É±¾¡£´ËÍ⣬Ԥ·ÀÒµÎñÖжÏËðʧ¡£¾«×¼µÄÍþв¼ì²âÓë·ÀÓùÓÐЧ¶ã±ÜÁËÒò°²È«ÊÂÎñµ¼ÖµÄÒµÎñÖжϷçÏÕ£¬½Ú¼óÁËDZÔÚ×ʽðËðʧ¡£
ÈýÊÇʵս¼ÛÖµ³ä·ÖÑéÖ¤¡£ÔÚʵսÖУ¬Æ½Ì¨³É¹¦À¹½ØÕë¶ÔApache Tomcat RCE·ì϶£¨CVE-2025-24813£©µÄ¶¨Ïò¹¥»÷£¬ÇÐʵ±£ÏÕÁËÒµÎñÂ½ÐøÐÔ¡£´ËÀ๥»÷Ò»µ©µÃ³Ñ£¬¿ÉÄܵ¼Ö¿ͻ§ÐÅϢй¶¡¢¡¢¡¢×ʽ𱻵ÁµÈÑÏÖØºó¹û¡£Æ½Ì¨Æ¾½èÆä׳´óµÄAIÄÜÁ¦£¬ÊµÊ±¼ø±ð²¢×è¶ÏÁ˹¥»÷£¬ÓÐÁ¦±£»£»¤ÁË»ú¹¹Ö÷Ìâ×ʲúÓë¿Í»§Ãô¸ÐÊý¾Ý¡£


¾©¹«Íø°²±¸11010802024551ºÅ