Advisory

March 21, 2025

 

Deskripsi

1

 

     
 

Pada 10 Maret 2025, Apache Software Foundation melakukan publikasi CVE-2025-24813 dengan severity kritikal dengan skor CVSS 9.8, sebuah kerentanan Unauthenticated Remote Code Execution (RCE) ditemukan pada Apache Tomcat. Serangan pertama yang memanfaatkan CVE-2025-24813 ini terdeteksi pada 12 Maret 2025 di Polandia, jauh sebelum public exploit Proof-of-Concept dipublikasi di Github pada 14 Maret 2025. Hal tersebut membuat kerentanan ini makin mudah direproduksi oleh attacker pada target yang lebih luas. Wallarm, salah satu Principal API Security, memperingatkan bahwa kebanyakan Web Application Firewall (WAF) kesulitan untuk mendeteksi eksploitasi CVE ini. Beberapa alasannya sebagai berikut :

  1. Legitimate-looking PUT Request, terlihat seperti PUT Request biasa dan tidak berbahaya.
  2. Obfuscated Payload, eksploitasi menggunakan payload yang telah disamarkan.
  3. Multi-step execution, pattern-based WAF akan sulit mendeteksinya.
 
     

 

 

Metode Serangan

2

 

     
 
  1. Attacker mengirimkan PUT request (upload malicious session file) berisi payload yang telah disamarkan (base64-encoded serialized Java), yang disimpan pada session storage Apache Tomcat.
  2. Sebuah GET request kemudian dikirim dengan cookie JSESSIONID mereferensikan malicious session file yang telah terupload sebelumnya. Hal ini akan membuat Apache Tomcat melakukan deserialisasi dan eksekusi malicious Java code, kemudian attacker akan mendapatkan shell server tersebut.
 
     

 

 

 

Versi Terdampak

3

 

Produk yang terdampak Versi  yang terdampak Versi yang sudah diperbaiki
Apache Tomcat 11.0.0-M1 to 11.0.2
10.1.0-M1 to 10.1.34
9.0.0.M1 to 9.0.98
11.0.3 or later
10.1.35 or later
9.0.99 or later

 

 

Mitigasi

4

 

     
 
  1. Segera lakukan update patch versi latest stable sesuai petunjuk pada referensi poin nomor 1.
  2. Lakukan pengujian serangan mandiri dengan menggunakan exploit public CVE-2025-24813 sesuai pada referensi nomor 6.
 
     

 

 

Referensi: 

1. https://tomcat.apache.org/security-11.html 

2. https://www.rapid7.com/blog/post/2025/03/19/etr-apache-tomcat-cve-2025-24813-what-you-need-to-know/

3. https://socradar.io/apache-tomcat-rce-cve-2025-24813-exploitation/ 

4. https://www.darkreading.com/vulnerabilities-threats/apache-tomcat-rce-vulnerability-exploit 

5. https://nvd.nist.gov/vuln/detail/CVE-2025-24813

6. https://github.com/absholi7ly/POC-CVE-2025-24813

Categories


Categories



Recent posts