CVE-2025-48976_ Apache Commons FileUpload 安全漏洞

CVSS评分:7.5

CVE-2025-48976_ Apache Commons FileUpload 安全漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

CVE‑2025‑48976 是 Apache Commons FileUpload 库中的一个 拒绝服务(DoS)漏洞。该库常用于 Java Web 框架(如 Tomcat、WebSphere、IBM 产品等)处理 multipart/form‑data 请求(即文件上传请求)

引用此库的组件均受漏洞影响,该漏洞可远程触发且无需认证

受影响版本

  • 1.0 ≤ 版本 < 1.6
  • 2.0.0‑M1 ≤ 版本 < 2.0.0‑M4

Commons FileUpload 对 multipart 请求的 headers 分配资源没有有效限制

  • 库原本对每个 multipart 部件的 header 大小使用 固定约 10 KB 限制;
  • 攻击者可生成含大量 multipart 部件(每个带相对较大 header)的请求;
  • 服务器在解析时分配大量内存来保存这些 header,最终耗尽资源、导致服务崩溃或无法响应。

2. 漏洞危害

该漏洞实际范围很广,只要应用依赖未修复的 FileUpload 版本就可能受影响,成功触发漏洞可导致 DOS 攻击,建议立即修复此漏洞

微步定义为低风险,暂未发现恶意的漏洞利用行为,但已存在公开的poc,漏洞利用成本极低:

3. 漏洞修复

升级版本修复:

  • 将 Apache Commons FileUpload 升级到 1.6 或更高
  • 对 2.x 系列升级到 2.0.0‑M4 或更高版本
相关推荐
Pure_White_Sword2 小时前
bugku-reverse题目-peter的手机
网络安全·ctf·reverse·逆向工程
heze093 小时前
sqli-labs-Less-22
数据库·mysql·网络安全
世界尽头与你4 小时前
CVE-2007-6750_ Apache HTTP Server 资源管理错误漏洞
安全·网络安全·渗透测试·apache
Knight_AL4 小时前
Apache Flink 窗口处理函数全解析(增量 + 全量 + 混合)
大数据·flink·apache
Whoami!4 小时前
⓫⁄₁ ⟦ OSCP ⬖ 研记 ⟧ Windows权限提升 ➱ Windows特权结构与访问控制介绍
windows·网络安全·信息安全·权限提升
北京耐用通信5 小时前
耐达讯自动化Profibus总线光纤中继器在连接测距仪中的应用
人工智能·物联网·网络协议·网络安全·自动化·信息与通信
咆哮的黑化肥5 小时前
SSRF漏洞详解
web安全·网络安全
默默在路上5 小时前
apache-hive-3.1.3 show databases;报错
hive·hadoop·apache