公開日:2025/05/30 最終更新日:2025/05/30

JVNVU#91929206
Apache TomcatのCGIサーブレットにおいてpathInfoのセキュリティ制約が回避される脆弱性

概要

The Apache Software Foundationから、Apache Tomcatの脆弱性(CVE-2025-46701)に対するアップデートが公開されました。

影響を受けるシステム

  • Apache Tomcat 11.0.0-M1から11.0.6まで
  • Apache Tomcat 10.1.0-M1から10.1.40まで
  • Apache Tomcat 9.0.0.M1から9.0.104まで
ただし、大文字と小文字を区別しないファイルシステムでTomcatが稼働し、かつCGIサーブレットが用いられている場合においてのみ、本脆弱性の影響を受けます。

詳細情報

Apache TomcatのCGIサーブレットには、大文字・小文字に対する不適切な取り扱い(CWE-178CVE-2025-46701)に起因して、CGIサーブレットにマップされたURLのうち、pathInfoに設定されたセキュリティ制約が回避される脆弱性が存在します。

想定される影響

大文字と小文字を区別しないファイルシステム上で稼働するTomcatにおいて、特別に細工されたURLへのアクセスを処理する際に、CGIサーブレットにマップされたURLのうち、pathInfoに設定されたセキュリティ制約が回避され、意図しないアクセスを許可してしまう可能性があります。

対策方法

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性は次のバージョンで修正されています。

  • Apache Tomcat 11.0.7およびそれ以降
  • Apache Tomcat 10.1.41およびそれ以降
  • Apache Tomcat 9.0.105およびそれ以降

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia