公開日:2025/08/19 最終更新日:2025/08/19

JVNVU#95006047
Apache TomcatのRewrite Valve機能におけるセッション固定の脆弱性(CVE-2025-55668)

概要

The Apache Software Foundationから、Apache Tomcatの脆弱性(CVE-2025-55668)に対するアップデートが公開されました。

影響を受けるシステム

  • Apache Tomcat 11.0.0-M1から11.0.7まで
  • Apache Tomcat 10.1.0-M1から10.1.41まで
  • Apache Tomcat 9.0.0.M1から9.0.105まで
開発者によると、EOLとなっている古いバージョンも影響を受ける可能性があるとのことです。

詳細情報

The Apache Software Foundationが提供するApache Tomcatには、URLの書き換えを行うRewrite Valve機能が用意されています。このRewrite Valve機能には、セッション固定の脆弱性(CWE-384、CVE-2025-55668)が存在します。

想定される影響

Rewrite Valveを有効にしているWebアプリケーションに​対し、​細工されたURLを通じたアクセスにより、攻撃者が指定するセッション情報が使われる可能性があります。その結果、利用者になりすました攻撃者によって不正な操作が行われる可能性があります。

対策方法

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性は次のバージョンで修正されています。

  • Apache Tomcat 11.0.8およびそれ以降
  • Apache Tomcat 10.1.42およびそれ以降
  • Apache Tomcat 9.0.106およびそれ以降

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia