公開日:2025/05/30 最終更新日:2025/05/30
JVNVU#91929206
Apache TomcatのCGIサーブレットにおいてpathInfoのセキュリティ制約が回避される脆弱性
The Apache Software Foundationから、Apache Tomcatの脆弱性(CVE-2025-46701)に対するアップデートが公開されました。
- Apache Tomcat 11.0.0-M1から11.0.6まで
- Apache Tomcat 10.1.0-M1から10.1.40まで
- Apache Tomcat 9.0.0.M1から9.0.104まで
Apache TomcatのCGIサーブレットには、大文字・小文字に対する不適切な取り扱い(CWE-178、CVE-2025-46701)に起因して、CGIサーブレットにマップされたURLのうち、pathInfo
に設定されたセキュリティ制約が回避される脆弱性が存在します。
大文字と小文字を区別しないファイルシステム上で稼働するTomcatにおいて、特別に細工されたURLへのアクセスを処理する際に、CGIサーブレットにマップされたURLのうち、pathInfo
に設定されたセキュリティ制約が回避され、意図しないアクセスを許可してしまう可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性は次のバージョンで修正されています。
- Apache Tomcat 11.0.7およびそれ以降
- Apache Tomcat 10.1.41およびそれ以降
- Apache Tomcat 9.0.105およびそれ以降
ベンダ | リンク |
The Apache Software Foundation | [SECURITY] CVE-2025-46701 Apache Tomcat - CGI security constraint bypass |
Fixed in Apache Tomcat 11.0.7 | |
Fixed in Apache Tomcat 10.1.41 | |
Fixed in Apache Tomcat 9.0.105 |