Neutralização incorrecta da vulnerabilidade de fuga, Meta ou Controle de sequências no Apache Tomcat. Para um subconjunto de configurações improváveis de regra de reescrever, foi possível que um pedido especialmente criado para evitar algumas regras de reescrever. Se essas regras de reescrever efetivamente cumpriram restrições de segurança, essas restrições poderiam ser evitadas. Esta questão afeta o Apache Tomcat: from 11.0.0 - M 1 através 11.0.5, a partir de 10.1.0 - M 1 através 10.1.39, a partir de 9.0.0.M 1 através 9.0.102. As seguintes versões eram EOL no momento em que o CVE foi criado, mas são conhecidas por serem afetadas: 8.5.0 embora 8.5.100. Outras versões mais antigas do EOL também podem ser afetadas. Os usuários são recomendados para atualizar para a versão [FIXED_VERSION], que corrige o problema. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 31651 foi publicado em 2025 - 04 - 28 T 20: 15: 20.783 Z e última modificação em 2026 - 06 - 17 T 09: 10: 44.123 Z. O seu estado registrado é modificado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 116.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache tomcat. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.