RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 9.8 (versión 3.1, Crítica) |
| Probabilidad de explotación (30 días) | 99.94% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 1 · pasivo
Lee la versión de Tomcat del catalina.jar y la configuración readonly del servlet por defecto en los web.xml, y las compara con las builds corregidas (9.0.99 / 10.1.35 / 11.0.3).
Estado de la amenaza análisis
Explotado activamente; incorporado al catálogo de vulnerabilidades explotadas de CISA poco después de su divulgación, con prueba de concepto pública a las pocas horas.
Impacto de la explotación
Bajo cierta configuración, un atacante remoto sin autenticación puede subir contenido y lograr ejecución de código en el servidor, o bien leer o inyectar contenido en archivos que la aplicación procesa. El desenlace más grave es el control del servidor.
Análisis de la vulnerabilidad
| Requisitos de explotación | Requiere que el servlet por defecto tenga la escritura habilitada (parámetro readonly en false), que estén permitidas las peticiones PUT parciales y, para la ejecución de código, que la aplicación use persistencia de sesión basada en archivos con deserialización. En configuración por defecto no es explotable para ejecución de código. |
|---|---|
| Sistemas y software afectados | Apache Tomcat 11.0.0-M1 a 11.0.2, 10.1.0-M1 a 10.1.34, 9.0.0.M1 a 9.0.98, y ramas 8.5.x ya sin soporte. |
| Cómo funciona el ataque | El atacante aprovecha una equivalencia de rutas con un punto interno en el nombre de archivo para eludir controles y escribir un archivo de sesión mediante una petición PUT parcial. Si la aplicación deserializa sesiones desde disco, ese archivo se convierte en ejecución de código al recargarse la sesión. |
| Información de parchado | La Apache Software Foundation publicó la corrección en Tomcat 11.0.3, 10.1.35 y 9.0.99. La recomendación es actualizar a esas versiones o posteriores y verificar que el servlet por defecto no tenga la escritura habilitada. |
Detalles técnicos
| Fecha de publicación | 10/03/2025 |
|---|---|
| Última actualización | 17/06/2026 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE |
CWE-44: Path Equivalence: 'file.name' (Internal Dot) CWE-502: Deserialization of Untrusted Data CWE-706: Use of Incorrectly-Resolved Name or Reference |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | Apache Tomcat Path Equivalence Vulnerability |
|---|---|
| Proveedor / Producto | Apache · Tomcat |
| Conocido / explotado desde | 2025-04-01 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2025-04-22 · vencido hace 460 días |
| Acción requerida por CISA | Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. |
| Explotación observada | Actividad de explotación observada alrededor de mediados de marzo de 2025, a los pocos días de la divulgación. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sin asociación a ransomware registrada por CISA |
|---|---|
| Actores / campañas atribuidas | Sin campañas atribuidas conocidas de forma pública, aunque se observó escaneo y explotación oportunista tras la publicación de la prueba de concepto. |
| Indicadores de compromiso (IOCs) | Peticiones PUT parciales hacia rutas con nombres de archivo que contienen un punto interno inusual y aparición de archivos de sesión no esperados en el directorio de trabajo de Tomcat. |
Referencias técnicas
- lists.apache.org https://lists.apache.org/thread/j5fkjv2k477os90nczf2v9l61fb0kkgq
- openwall.com http://www.openwall.com/lists/oss-security/2025/03/10/5
- Aviso de Debian https://lists.debian.org/debian-lts-announce/2025/04/msg00003.html
- security.netapp.com https://security.netapp.com/advisory/ntap-20250321-0001/
- vicarius.io https://www.vicarius.io/vsociety/posts/cve-2025-24813-detect-apache-tomcat-rce
- vicarius.io https://www.vicarius.io/vsociety/posts/cve-2025-24813-mitigate-apache-tomcat-rce
- vicarius.io https://www.vicarius.io/vsociety/posts/cve-2025-24813-tomcat-detect-vulnerability
- vicarius.io https://www.vicarius.io/vsociety/posts/cve-2025-24813-tomcat-mitigation-vulnerability