公開日:2025/08/19 最終更新日:2025/08/19
JVNVU#95006047
Apache TomcatのRewrite Valve機能におけるセッション固定の脆弱性(CVE-2025-55668)
The Apache Software Foundationから、Apache Tomcatの脆弱性(CVE-2025-55668)に対するアップデートが公開されました。
- Apache Tomcat 11.0.0-M1から11.0.7まで
- Apache Tomcat 10.1.0-M1から10.1.41まで
- Apache Tomcat 9.0.0.M1から9.0.105まで
The Apache Software Foundationが提供するApache Tomcatには、URLの書き換えを行うRewrite Valve機能が用意されています。このRewrite Valve機能には、セッション固定の脆弱性(CWE-384、CVE-2025-55668)が存在します。
Rewrite Valveを有効にしているWebアプリケーションに対し、細工されたURLを通じたアクセスにより、攻撃者が指定するセッション情報が使われる可能性があります。その結果、利用者になりすました攻撃者によって不正な操作が行われる可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性は次のバージョンで修正されています。
- Apache Tomcat 11.0.8およびそれ以降
- Apache Tomcat 10.1.42およびそれ以降
- Apache Tomcat 9.0.106およびそれ以降
ベンダ | リンク |
The Apache Software Foundation | [SECURITY] CVE-2025-55668 Apache Tomcat - Session fixation via rewrite valve |
Fixed in Apache Tomcat 11.0.8 | |
Fixed in Apache Tomcat 10.1.42 | |
Fixed in Apache Tomcat 9.0.106 |