{"id":11119,"date":"2025-10-29T12:20:33","date_gmt":"2025-10-29T18:20:33","guid":{"rendered":"https:\/\/beaconlab.us\/?post_type=publicacion&#038;p=11119"},"modified":"2025-10-29T12:20:34","modified_gmt":"2025-10-29T18:20:34","slug":"alerta-2025-94-vulnerabilidades-importantes-en-apache-tomcat","status":"publish","type":"publicacion","link":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2025-94-vulnerabilidades-importantes-en-apache-tomcat\/","title":{"rendered":"Alerta 2025-94 Vulnerabilidades\u00a0importantes en Apache Tomcat"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Producto(s) afectado(s):&nbsp;<\/h2>\n\n\n\n<p><strong>Apache Tomcat:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tomcat 11.0.0-M1 a 11.0.10<\/li>\n\n\n\n<li><span style=\"background-color: rgba(0, 0, 0, 0.2);\">Tomcat 10.1.0-M1 a 10.1.44<\/span><\/li>\n\n\n\n<li>Tomcat 9.0.0.M11 a 9.0.108<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Descripci\u00f3n<\/h2>\n\n\n\n<p>Se han publicado 3 vulnerabilidades importante que afecta al producto Apache Tomcat, CVE-2025-55752, CVE-2025-55754 y CVE-2025-61795 que afectan a las versiones de Tomcat 9, 10 y 11. La m\u00e1s grave, CVE-2025-55752, podr\u00eda provocar la ejecuci\u00f3n remota de c\u00f3digo (RCE) si se cumplen condiciones espec\u00edficas.<\/p>\n\n\n\n<p>El problema m\u00e1s cr\u00edtico, CVE-2025-55752 con score CVSSv3 7.5, se debe a una regresi\u00f3n en el manejo de la reescritura de URL de Tomcat. Seg\u00fan el&nbsp;<a href=\"https:\/\/lists.apache.org\/thread\/38vqp0v1fg4gr8c6lvm15wj6k67hxzxd\">reporte<\/a>,&nbsp;<em>la correcci\u00f3n del error 60013 introdujo una regresi\u00f3n donde la URL reescrita se normalizaba antes de ser decodificada. Esto abri\u00f3 la posibilidad de que, para las reglas de reescritura que modifican los par\u00e1metros de consulta en la URL, un atacante pudiera manipular el URI de la solicitud para eludir las restricciones&nbsp;de seguridad,&nbsp;incluida la protecci\u00f3n para \/WEB-INF\/ y \/META-INF\/<\/em><\/p>\n\n\n\n<p>Esta&nbsp;vulnerabilidad&nbsp;podr\u00eda permitir a los atacantes eludir los controles de acceso y, bajo ciertas configuraciones, cargar archivos maliciosos a trav\u00e9s de solicitudes HTTP PUT, lo que podr\u00eda eventualmente dar lugar a la ejecuci\u00f3n remota de c\u00f3digo. Sin embargo, Apache se\u00f1ala que la explotaci\u00f3n es improbable en configuraciones est\u00e1ndar, ya que \u201clas<em>&nbsp;solicitudes PUT normalmente se limitan a usuarios de confianza y se considera improbable que las solicitudes PUT se habiliten junto con una reescritura que manipule el URI<\/em>\u201d.<\/p>\n\n\n\n<p>Otra&nbsp;vulnerabilidad, CVE-2025-55754 con score CVSSv3 5.3, afecta a las instancias de Tomcat que se ejecutan en entornos Windows con consolas que admiten secuencias de escape ANSI.<\/p>\n\n\n\n<p>La tercera&nbsp;vulnerabilidad, CVE-2025-61795 con score CVSSv3 5.3, podr\u00eda causar una condici\u00f3n de denegaci\u00f3n de servicio (DoS) durante las cargas de archivos multipartes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">&nbsp;<\/h2>\n\n\n\n<h2 class=\"wp-block-heading\">Soluci\u00f3n:<\/h2>\n\n\n\n<p>Los usuarios deben actualizar a Apache Tomcat 11.0.12, 10.1.47 o 9.0.110 para corregir estas vulnerabilidades.<\/p>\n\n\n\n<p><a href=\"https:\/\/tomcat.apache.org\/upgrading.html\">https:\/\/tomcat.apache.org\/upgrading.html<\/a><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Informaci\u00f3n adicional:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/lists.apache.org\/thread\/38vqp0v1fg4gr8c6lvm15wj6k67hxzxd\">https:\/\/lists.apache.org\/thread\/38vqp0v1fg4gr8c6lvm15wj6k67hxzxd<\/a><\/li>\n\n\n\n<li>https:\/\/securityonline.info\/apache-tomcat-patches-url-rewrite-bypass-cve-2025-55752-risking-rce-and-console-ansi-injection\/<\/li>\n<\/ul>\n","protected":false},"featured_media":10456,"template":"","class_list":["post-11119","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry"],"acf":{"activar_pdf_link":false,"pdf":null,"numero_de_boletin":"94","traffic_light_protocol":"White"},"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11119","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/types\/publicacion"}],"version-history":[{"count":1,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11119\/revisions"}],"predecessor-version":[{"id":11120,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11119\/revisions\/11120"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media\/10456"}],"wp:attachment":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media?parent=11119"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}