# Apache Tomcat 会话固定漏洞
## 概述
Apache Tomcat 的 rewrite valve 存在会话固定(Session Fixation)漏洞。
## 影响版本
- 11.0.0-M1 至 11.0.7
- 10.1.0-M1 至 10.1.41
- 9.0.0.M1 至 9.0.105
- 更早的已停止支持(EOL)版本也可能受影响
## 细节
漏洞存在于使用 rewrite valve 转发请求时,未正确处理 HTTP 会话 ID,可能导致攻击者通过已知的会话 ID 发起会话固定攻击。
## 影响
攻击者可利用该漏洞固定用户的会话 ID,进而实施会话劫持等攻击行为。
## 修复建议
建议用户升级至以下版本以修复问题:
- 11.0.8
- 10.1.42
- 9.0.106
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | Apache Tomcat - Session fixation via rewrite valve | https://github.com/gregk4sec/CVE-2025-55668 | POC详情 |
标题: [SECURITY] CVE-2025-55668 Apache Tomcat - Session fixation via rewrite valve-Apache Mail Archives -- 🔗来源链接
标签: vendor-advisory
神龙速读暂无评论