BDU:2025-02511
Уязвимость сервера приложений Apache Tomcat, связанная с принятием входных данных пути в виде внутренней точки без проверки, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации и выполнить произвольный код
📄 Описание
Уязвимость сервера приложений Apache Tomcat связана с принятием входных данных пути в виде внутренней точки без проверки. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации и выполнить произвольный код
🖥️ Уязвимое ПО
ООО «Ред Софт», АО «ИВК», Apache Software Foundation, АО "НППКТ", Oracle Corp.
Наименование ПО: РЕД ОС (запись в едином реестре российских программ №3751), Альт 8 СП (запись в едином реестре российских программ №4305), АЛЬТ СП 10, Tomcat, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913), Database Server
Версия ПО: 7.3 (РЕД ОС), - (Альт 8 СП), - (АЛЬТ СП 10), от 11.0.0-M1 до 11.0.2 включительно (Tomcat), от 10.1.0-M1 до 10.1.34 включительно (Tomcat), от 9.0.0.M1 до 9.0.98 включительно (Tomcat), до 2.13 (ОСОН ОСнова Оnyx), до 3.1 (ОСОН ОСнова Оnyx), до 19.27 (Patch 37591516) (Database Server)
Тип ПО: Операционная система, Сетевое программное средство, СУБД
ОС / платформа: ООО «Ред Софт» РЕД ОС 7.3 (запись в едином реестре российских программ №3751), АО «ИВК» Альт 8 СП - (запись в едином реестре российских программ №4305), АО «ИВК» АЛЬТ СП 10 - , АО "НППКТ" ОСОН ОСнова Оnyx до 2.13 (запись в едином реестре российских программ №5913), АО "НППКТ" ОСОН ОСнова Оnyx до 3.1 (запись в едином реестре российских программ №5913)
⚙️ Технические сведения
📊 CVSS
CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS 3.0
AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
⚠️ Уровень опасности
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)
🔗 Источники и меры
🔗 http://www.openwall.com/lists/oss-security/2025/03...
🔗 https://lists.apache.org/thread/j5fkjv2k477os90ncz...
🔗 https://github.com/iSee857/CVE-2025-24813-PoC
🔗 https://lab.wallarm.com/one-put-request-to-own-tom...
🔗 http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
🔗 https://altsp.su/obnovleniya-bezopasnosti/
🔗 https://поддержка.нппкт.рф/bin/view/ОСнова/Обновле...
🔗 https://altsp.su/obnovleniya-bezopasnosti/
🔗 https://поддержка.нппкт.рф/bin/view/ОСнова/Обновле...
🔗 https://support.oracle.com/signin/?kmContentId=292...
🔗 https://github.com/absholi7ly/POC-CVE-2025-24813/b...
🏷️ Идентификаторы
📅 Даты