
Apache Tomcat近期曝出的高危路径遍历漏洞CVE-2025-55752,堪称今年最令人后背发凉的安全事件之一。该漏洞在默认配置下、无需任何认证,仅凭构造一段特殊URL即可绕过所有路径校验,直接读取/etc/shadow、/root/.ssh/id_rsa等系统核心文件,甚至可以获取Windows系统中的SAM数据库。
与以往需要复杂条件触发的Tomcat漏洞不同,CVE-2025-55752的利用门槛极低。攻击者不需要登录凭证,不需要特殊权限,只需要知道目标的IP地址和Tomcat版本即可发起攻击。这意味着从Spring Boot内嵌Tomcat到传统WAR包部署,从Docker镜像化服务到Kubernetes集群,几乎所有主流部署形态都处于风险之中。
漏洞影响范围覆盖Tomcat 8.5.99至10.1.27之间的所有稳定版本。对于企业而言,这意味着如果使用的是上述版本范围内的Tomcat,无论采用何种部署架构,都需要立即评估风险并进行升级。安全研究人员建议采用四层防护策略:网络层限制Tomcat端口的访问来源,应用层添加WAF规则拦截路径遍历尝试,系统层限制Tomcat进程的文件系统权限,以及最根本的尽快升级到官方已修复的版本。
供应链安全也是此次事件的重要启示。许多企业使用的中间件往往来自第三方镜像或打包方案,漏洞修复的周期可能更长。国家安全部近期也发出警告,提醒企业和开发者警惕软件供应链投毒问题,建议建立完善的软件物料清单体系,确保在漏洞爆发时能够快速定位受影响的组件。
CVE-2025-55752再次证明,基础设施组件的安全性是整个应用安全的基石。定期盘点中间件版本、及时跟踪安全公告、建立快速响应的漏洞修复机制,不是选择题,而是必修课。