一、 漏洞 CVE-2025-31650 基础信息
漏洞信息
                                        # Apache Tomcat:通过畸形的HTTP/2 PRIORITY_UPDATE帧实现拒绝服务攻击

## 概述
Apache Tomcat 中存在一个输入验证不当漏洞。对于某些无效的 HTTP 优先级标头的错误处理不正确,导致未能完全清理失败的请求,从而引发内存泄漏。大量的此类请求可能会触发 OutOfMemoryException,导致拒绝服务。

## 影响版本
- Apache Tomcat 9.0.76 至 9.0.102
- Apache Tomcat 10.1.10 至 10.1.39
- Apache Tomcat 11.0.0-M2 至 11.0.5

## 细节
对于某些无效的 HTTP 优先级标头,错误处理不正确,导致未能完全清理失败的请求,从而引发内存泄漏。大量的此类请求可能会触发 `OutOfMemoryException`,最终导致拒绝服务。

## 影响
建议用户升级到 9.0.104、10.1.40 或 11.0.6 版本,这些版本修复了该问题。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Apache Tomcat: DoS via malformed HTTP/2 PRIORITY_UPDATE frame
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Improper Input Validation vulnerability in Apache Tomcat. Incorrect error handling for some invalid HTTP priority headers resulted in incomplete clean-up of the failed request which created a memory leak. A large number of such requests could trigger an OutOfMemoryException resulting in a denial of service. This issue affects Apache Tomcat: from 9.0.76 through 9.0.102, from 10.1.10 through 10.1.39, from 11.0.0-M2 through 11.0.5. Users are recommended to upgrade to version 9.0.104, 10.1.40 or 11.0.6 which fix the issue.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
清理环节不完整
来源:美国国家漏洞数据库 NVD
漏洞标题
Apache Tomcat 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Apache Tomcat是美国阿帕奇(Apache)基金会的一款轻量级Web应用服务器。用于实现对Servlet和JavaServer Page(JSP)的支持。 Apache Tomcat 9.0.76至9.0.102版本、10.1.10至10.1.39版本和11.0.0-M2至11.0.5版本存在安全漏洞,该漏洞源于对无效HTTP优先级标头的错误处理导致内存泄漏,可能导致拒绝服务。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-31650 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-31650 的情报信息