一、 漏洞 CVE-2025-55668 基础信息
漏洞信息
                                        # Apache Tomcat 会话固定漏洞

## 概述

Apache Tomcat 的 rewrite valve 存在会话固定(Session Fixation)漏洞。

## 影响版本

- 11.0.0-M1 至 11.0.7  
- 10.1.0-M1 至 10.1.41  
- 9.0.0.M1 至 9.0.105  
- 更早的已停止支持(EOL)版本也可能受影响  

## 细节

漏洞存在于使用 rewrite valve 转发请求时,未正确处理 HTTP 会话 ID,可能导致攻击者通过已知的会话 ID 发起会话固定攻击。

## 影响

攻击者可利用该漏洞固定用户的会话 ID,进而实施会话劫持等攻击行为。

## 修复建议

建议用户升级至以下版本以修复问题:

- 11.0.8  
- 10.1.42  
- 9.0.106
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Apache Tomcat: session fixation via rewrite valve
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Session Fixation vulnerability in Apache Tomcat via rewrite valve. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.7, from 10.1.0-M1 through 10.1.41, from 9.0.0.M1 through 9.0.105. Older, EOL versions may also be affected. Users are recommended to upgrade to version 11.0.8, 10.1.42 or 9.0.106, which fix the issue.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
会话固定
来源:美国国家漏洞数据库 NVD
漏洞标题
Apache Tomcat 授权问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Apache Tomcat是美国阿帕奇(Apache)基金会的一款轻量级Web应用服务器。用于实现对Servlet和JavaServer Page(JSP)的支持。 Apache Tomcat 11.0.0-M1至11.0.7版本、10.1.0-M1至10.1.41版本和9.0.0.M1至9.0.105版本存在授权问题漏洞,该漏洞源于rewrite valve导致的会话固定问题。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-55668 的公开POC
# POC 描述 源链接 神龙链接
1 Apache Tomcat - Session fixation via rewrite valve https://github.com/gregk4sec/CVE-2025-55668 POC详情
三、漏洞 CVE-2025-55668 的情报信息
四、漏洞 CVE-2025-55668 的评论

暂无评论


发表评论