CVE-2025-48976_ Apache Commons FileUpload 安全漏洞

CVSS评分:7.5

CVE-2025-48976_ Apache Commons FileUpload 安全漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

CVE‑2025‑48976 是 Apache Commons FileUpload 库中的一个 拒绝服务(DoS)漏洞。该库常用于 Java Web 框架(如 Tomcat、WebSphere、IBM 产品等)处理 multipart/form‑data 请求(即文件上传请求)

引用此库的组件均受漏洞影响,该漏洞可远程触发且无需认证

受影响版本

  • 1.0 ≤ 版本 < 1.6
  • 2.0.0‑M1 ≤ 版本 < 2.0.0‑M4

Commons FileUpload 对 multipart 请求的 headers 分配资源没有有效限制

  • 库原本对每个 multipart 部件的 header 大小使用 固定约 10 KB 限制;
  • 攻击者可生成含大量 multipart 部件(每个带相对较大 header)的请求;
  • 服务器在解析时分配大量内存来保存这些 header,最终耗尽资源、导致服务崩溃或无法响应。

2. 漏洞危害

该漏洞实际范围很广,只要应用依赖未修复的 FileUpload 版本就可能受影响,成功触发漏洞可导致 DOS 攻击,建议立即修复此漏洞

微步定义为低风险,暂未发现恶意的漏洞利用行为,但已存在公开的poc,漏洞利用成本极低:

3. 漏洞修复

升级版本修复:

  • 将 Apache Commons FileUpload 升级到 1.6 或更高
  • 对 2.x 系列升级到 2.0.0‑M4 或更高版本
相关推荐
small_white_robot11 小时前
(Win)文件上传数据流绕过-面试常考
网络·安全·web安全·网络安全
zhojiew13 小时前
基于Pyspark对Apache Iceberg核心功能的使用实践
apache
宋浮檀s13 小时前
SQL注入基础+DVWA搭建
数据库·sql·安全·网络安全
汤愈韬16 小时前
hcip-security_防火墙高可靠技术4—双机热备结合NAT
网络·网络协议·网络安全·security
虚拟世界AI17 小时前
从零到黑客:渗透测试实战指南
网络安全·渗透测试
X7x517 小时前
堡垒机:企业运维安全的“数字守门人“
网络安全·网络攻击模型·安全威胁分析·堡垒机·安全架构
ze^017 小时前
Day03 Web应用&OSS存储&负载均衡&CDN加速&反向代理&WAF防护&部署影响
web安全·网络安全·架构·安全架构
HMS工业网络1 天前
如何解决使用TwinCAT时EtherCAT网络出现“Sync Manager Watchdog”报错
网络·网络协议·网络安全
SeaTunnel1 天前
AI 让 SeaTunnel 读源码和调试过时了吗?
大数据·数据库·人工智能·apache·seatunnel·数据同步