چکیده

آسیب‌پذیری سرریز عدد صحیح (Integer Overflow) در پردازش آپلود فایل‌های چندبخشی (multipart) در Apache Tomcat شناسایی شده است. این ضعف در برخی پیکربندی‌های خاص امکان دور زدن محدودیت اندازه فایل را فراهم می‌کند و می‌تواند با مصرف بیش از حد حافظه یا CPU منجر به حمله انکار سرویس (DoS) شود.

توضیحات

آسیب‌پذیری CVE-2025-52520 یک ضعف از نوع سرریز عدد صحیح (Integer Overflow) در ماژول پردازش آپلود فایل چندبخشی (multipart upload) در Apache Tomcat است. این ضعف در شرایط خاص پیکربندی، هنگام محاسبه اندازه داده‌های آپلودی رخ می‌دهد و باعث می شود محدودیت‌های اندازه فایل (file size limits) نادیده گرفته شوند. در نتیجه، مهاجم می‌تواند با ارسال درخواست‌های HTTP حاوی فایل‌های بسیار بزرگ یا داده‌های با ساختار خاص، منجر به مصرف بیش از حد حافظه یا پردازنده (CPU) شده و در نهایت سرویس را از دسترس خارج کند (DoS). این آسیب‌پذیری نسخه‌های 11.0.0-M1 تا 11.0.8، 10.1.0-M1 تا 10.1.42، نسخه‌های 9.0.0-M1 تا 9.0.106 و همچنین نسخه‌های قدیمی‌تر 8.5.0 تا 8.5.100 (در وضعیت پایان عمر پشتیبانی(EOL) ) را تحت تاثیر قرار می دهد.

در حالت عادی، Tomcat برای مدیریت آپلودهای چندبخشی از محدودیت اندازه فایل (maximum file size) استفاده می‌کند تا از مصرف بیش از حد منابع جلوگیری شود. اما در برخی پیکربندی‌های خاص (مانند ترکیب تنظیمات سفارشی در بخش multipart-config یا استفاده از ماژول‌های پردازشگر خاص)، خطای محاسباتی در تبدیل نوع داده (type conversion) رخ می‌دهد که منجر به سرریز عدد صحیح در محاسبه اندازه فایل می‌شود. این سرریز باعث می‌شود مقدار واقعی از محدوده عددی تعریف‌شده عبور کند و بررسی محدودیت اندازه به‌درستی انجام نشود. مهاجم می‌تواند با ارسال یک درخواست HTTP مخرب شامل پارامترهای چندبخشی غیرعادی، این وضعیت را تحریک کرده و با بارگذاری فایل‌های بسیار بزرگ یا متوالی، منابع سیستم را مصرف کند. نتیجه آن می‌تواند کاهش عملکرد، خطای Out-Of-Memory یا وقفه موقت در سرویس باشد.

تأثیر این ضعف محدود به در دسترس پذیری سرویس است و می‌تواند منجر به اختلال در سرویس یا از کار افتادن برنامه‌های کاربردی تحت Tomcat شود. تیم نرم افزاری آپاچی پچ های لازم را در نسخه‌های 11.0.9، 10.1.43 و 9.0.107 منتشر کرده است.

CVSS

Score Severity Version Vector String
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

لیست محصولات آسیب پذیر

Versions Product
affected from 11.0.0-M1 through 11.0.8

affected from 10.1.0-M1 through 10.1.42

affected from 9.0.0.M1 through 9.0.106

affected from 8.5.0 through 8.5.100

unknown from 6 before 8.5.0

unknown from 10.0.0-M1 through 10.0.27

Apache Tomcat

لیست محصولات بروز شده

Versions Product
Upgrade to Apache Tomcat 11.0.9 or later

Upgrade to Apache Tomcat 10.1.32 or later

Upgrade to Apache Tomcat 9.0.107 or later

Apache Tomcat

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Apache Tomcat را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
7,440 site:.ir “Apache Tomcat” Apache Tomcat

نتیجه گیری

این آسیب‌پذیری با شدت بالا در Apache Tomcat، امکان انجام حمله انکار سرویس (DoS) را از طریق سرریز عدد صحیح در آپلود فایل فراهم می کند. با توجه به انتشار پچ‌های امنیتی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش سطح ریسک ضروری است:

  • به‌روزرسانی فوری: تمام نمونه‌های Tomcat را به نسخه‌های 11.0.9، 10.1.43 و 9.0.107 (بر اساس شاخه‌ی مورد استفاده) به روزرسانی کنید. این به‌روزرسانی، مؤثرترین و قطعی ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات می‌توانند به‌عنوان راهکار تکمیلی در این ضعف یا در موارد مشابه استفاده شوند.
  • پیکربندی امن آپلود: مقادیر محدودیت اندازه فایل (maxFileSize) و اندازه درخواست (maxRequestSize) را به‌صورت منطقی (مثلاً 10 مگابایت و 50 مگابایت) تنظیم کنید و از گزینه‌ی fileSizeThreshold برای ذخیره موقت داده‌ها روی دیسک بهره ببرید. از تنظیم مقدار maxFileSize = -1 که به معنی حذف محدودیت است، خودداری نمایید.
  • نظارت و ثبت لاگ: از ابزارهایی مانند Tomcat Access Log Valve یا Prometheus همراه با JMX Exporter برای بررسی اندازه درخواست‌های چندبخشی استفاده کنید و گزارش‌های Catalina را در سطح WARN بررسی کنید تا درخواست‌های غیرعادی یا بیش‌ازحد بزرگ شناسایی شوند.
  • ایزوله‌سازی و محدودیت: فرآیند آپلود فایل را در بسترهای اجرایی جداگانه یا توسط سرویس های وب خاص (servlet) محدود کنید و در صورت امکان، از فایروال اپلیکیشن وب (WAF) مانند ModSecurity با قوانین مرتبط با آپلود (مانند مسدودسازی درخواست‌های چند بخشی مشکوک) استفاده نمایید.
  • اعتبارسنجی ورودی: در سطح کد برنامه، قبل از پردازش توسط Tomcat، اندازه و تعداد بخش‌های آپلود را اعتبارسنجی کنید. این کار می‌تواند با استفاده از MultipartConfig یا کتابخانه‌هایی مانند Apache Commons FileUpload انجام شود.
  • آموزش توسعه‌دهندگان: تیم‌های توسعه را نسبت به ریسک‌های سرریز عدد صحیح در پردازش آپلود فایل و اهمیت استفاده از نوع داده‌ی مناسب (مانند long برای محاسبه اندازه فایل) آگاه کنید.

اجرای این اقدامات، به‌ویژه به‌روزرسانی سریع نسخه‌ها و پیکربندی دقیق محدودیت‌ها، به‌طور چشمگیری ریسک بهره‌برداری از این آسیب‌پذیری را کاهش داده و امنیت پردازش آپلود فایل در برنامه‌های Apache Tomcat را به‌طور قابل‌توجهی افزایش می‌دهد.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)
در حمله مرتبط با CVE-2025-52520، بردار ورود واقعی از طریق اتصال شبکه به سرویس وب/اپلیکیشن مبتنی بر Apache Tomcat صورت می‌گیرد — مهاجم با ارسال درخواست HTTP/2/1.1 حاوی payloadهای multipart مخرب ورودی را تحویل می‌دهد تا شرط محاسباتی سرریز را فعال کند.

Impact (TA0040)
پیامد اصلی این ضعف کاهش یا از دسترس خارج شدن سرویس (Availability impact) است؛ مهاجم می‌تواند با پر کردن حافظه یا مصرف CPU موجب outage، degradation یا queueing شدید در سرویس شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-52520
  2. https://www.cvedetails.com/cve/CVE-2025-52520/
  3. https://lists.apache.org/thread/trqq01bbxw6c92zx69kx2mw2qgmfy0o5
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-52520
  5. https://vuldb.com/?id.316036
  6. https://github.com/advisories/GHSA-wr62-c79q-cv37
  7. https://lists.debian.org/debian-lts-announce/2025/07/msg00009.html
  8. http://www.openwall.com/lists/oss-security/2025/07/10/12
  9. https://nvd.nist.gov/vuln/detail/CVE-2025-52520
  10. https://cwe.mitre.org/data/definitions/190.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *