- شناسه CVE-2025-52520 :CVE
- CWE-190 :CWE
- yes :Advisory
- منتشر شده: جولای 10, 2025
- به روز شده: اکتبر 29, 2025
- امتیاز: 7.5
- نوع حمله: Integer Overflow
- اثر گذاری: Denial of Service (Dos)
- حوزه: سرورهای اپلیکیشن
- برند: Apache Software Foundation
- محصول: Apache Tomcat
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری سرریز عدد صحیح (Integer Overflow) در پردازش آپلود فایلهای چندبخشی (multipart) در Apache Tomcat شناسایی شده است. این ضعف در برخی پیکربندیهای خاص امکان دور زدن محدودیت اندازه فایل را فراهم میکند و میتواند با مصرف بیش از حد حافظه یا CPU منجر به حمله انکار سرویس (DoS) شود.
توضیحات
آسیبپذیری CVE-2025-52520 یک ضعف از نوع سرریز عدد صحیح (Integer Overflow) در ماژول پردازش آپلود فایل چندبخشی (multipart upload) در Apache Tomcat است. این ضعف در شرایط خاص پیکربندی، هنگام محاسبه اندازه دادههای آپلودی رخ میدهد و باعث می شود محدودیتهای اندازه فایل (file size limits) نادیده گرفته شوند. در نتیجه، مهاجم میتواند با ارسال درخواستهای HTTP حاوی فایلهای بسیار بزرگ یا دادههای با ساختار خاص، منجر به مصرف بیش از حد حافظه یا پردازنده (CPU) شده و در نهایت سرویس را از دسترس خارج کند (DoS). این آسیبپذیری نسخههای 11.0.0-M1 تا 11.0.8، 10.1.0-M1 تا 10.1.42، نسخههای 9.0.0-M1 تا 9.0.106 و همچنین نسخههای قدیمیتر 8.5.0 تا 8.5.100 (در وضعیت پایان عمر پشتیبانی(EOL) ) را تحت تاثیر قرار می دهد.
در حالت عادی، Tomcat برای مدیریت آپلودهای چندبخشی از محدودیت اندازه فایل (maximum file size) استفاده میکند تا از مصرف بیش از حد منابع جلوگیری شود. اما در برخی پیکربندیهای خاص (مانند ترکیب تنظیمات سفارشی در بخش multipart-config یا استفاده از ماژولهای پردازشگر خاص)، خطای محاسباتی در تبدیل نوع داده (type conversion) رخ میدهد که منجر به سرریز عدد صحیح در محاسبه اندازه فایل میشود. این سرریز باعث میشود مقدار واقعی از محدوده عددی تعریفشده عبور کند و بررسی محدودیت اندازه بهدرستی انجام نشود. مهاجم میتواند با ارسال یک درخواست HTTP مخرب شامل پارامترهای چندبخشی غیرعادی، این وضعیت را تحریک کرده و با بارگذاری فایلهای بسیار بزرگ یا متوالی، منابع سیستم را مصرف کند. نتیجه آن میتواند کاهش عملکرد، خطای Out-Of-Memory یا وقفه موقت در سرویس باشد.
تأثیر این ضعف محدود به در دسترس پذیری سرویس است و میتواند منجر به اختلال در سرویس یا از کار افتادن برنامههای کاربردی تحت Tomcat شود. تیم نرم افزاری آپاچی پچ های لازم را در نسخههای 11.0.9، 10.1.43 و 9.0.107 منتشر کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.5 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 11.0.0-M1 through 11.0.8
affected from 10.1.0-M1 through 10.1.42 affected from 9.0.0.M1 through 9.0.106 affected from 8.5.0 through 8.5.100 unknown from 6 before 8.5.0 unknown from 10.0.0-M1 through 10.0.27 |
Apache Tomcat |
لیست محصولات بروز شده
| Versions | Product |
| Upgrade to Apache Tomcat 11.0.9 or later
Upgrade to Apache Tomcat 10.1.32 or later Upgrade to Apache Tomcat 9.0.107 or later |
Apache Tomcat |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Apache Tomcat را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 7,440 | site:.ir “Apache Tomcat” | Apache Tomcat |
نتیجه گیری
این آسیبپذیری با شدت بالا در Apache Tomcat، امکان انجام حمله انکار سرویس (DoS) را از طریق سرریز عدد صحیح در آپلود فایل فراهم می کند. با توجه به انتشار پچهای امنیتی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام نمونههای Tomcat را به نسخههای 11.0.9، 10.1.43 و 9.0.107 (بر اساس شاخهی مورد استفاده) به روزرسانی کنید. این بهروزرسانی، مؤثرترین و قطعی ترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات میتوانند بهعنوان راهکار تکمیلی در این ضعف یا در موارد مشابه استفاده شوند.
- پیکربندی امن آپلود: مقادیر محدودیت اندازه فایل (maxFileSize) و اندازه درخواست (maxRequestSize) را بهصورت منطقی (مثلاً 10 مگابایت و 50 مگابایت) تنظیم کنید و از گزینهی fileSizeThreshold برای ذخیره موقت دادهها روی دیسک بهره ببرید. از تنظیم مقدار maxFileSize = -1 که به معنی حذف محدودیت است، خودداری نمایید.
- نظارت و ثبت لاگ: از ابزارهایی مانند Tomcat Access Log Valve یا Prometheus همراه با JMX Exporter برای بررسی اندازه درخواستهای چندبخشی استفاده کنید و گزارشهای Catalina را در سطح WARN بررسی کنید تا درخواستهای غیرعادی یا بیشازحد بزرگ شناسایی شوند.
- ایزولهسازی و محدودیت: فرآیند آپلود فایل را در بسترهای اجرایی جداگانه یا توسط سرویس های وب خاص (servlet) محدود کنید و در صورت امکان، از فایروال اپلیکیشن وب (WAF) مانند ModSecurity با قوانین مرتبط با آپلود (مانند مسدودسازی درخواستهای چند بخشی مشکوک) استفاده نمایید.
- اعتبارسنجی ورودی: در سطح کد برنامه، قبل از پردازش توسط Tomcat، اندازه و تعداد بخشهای آپلود را اعتبارسنجی کنید. این کار میتواند با استفاده از MultipartConfig یا کتابخانههایی مانند Apache Commons FileUpload انجام شود.
- آموزش توسعهدهندگان: تیمهای توسعه را نسبت به ریسکهای سرریز عدد صحیح در پردازش آپلود فایل و اهمیت استفاده از نوع دادهی مناسب (مانند long برای محاسبه اندازه فایل) آگاه کنید.
اجرای این اقدامات، بهویژه بهروزرسانی سریع نسخهها و پیکربندی دقیق محدودیتها، بهطور چشمگیری ریسک بهرهبرداری از این آسیبپذیری را کاهش داده و امنیت پردازش آپلود فایل در برنامههای Apache Tomcat را بهطور قابلتوجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
در حمله مرتبط با CVE-2025-52520، بردار ورود واقعی از طریق اتصال شبکه به سرویس وب/اپلیکیشن مبتنی بر Apache Tomcat صورت میگیرد — مهاجم با ارسال درخواست HTTP/2/1.1 حاوی payloadهای multipart مخرب ورودی را تحویل میدهد تا شرط محاسباتی سرریز را فعال کند.
Impact (TA0040)
پیامد اصلی این ضعف کاهش یا از دسترس خارج شدن سرویس (Availability impact) است؛ مهاجم میتواند با پر کردن حافظه یا مصرف CPU موجب outage، degradation یا queueing شدید در سرویس شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-52520
- https://www.cvedetails.com/cve/CVE-2025-52520/
- https://lists.apache.org/thread/trqq01bbxw6c92zx69kx2mw2qgmfy0o5
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-52520
- https://vuldb.com/?id.316036
- https://github.com/advisories/GHSA-wr62-c79q-cv37
- https://lists.debian.org/debian-lts-announce/2025/07/msg00009.html
- http://www.openwall.com/lists/oss-security/2025/07/10/12
- https://nvd.nist.gov/vuln/detail/CVE-2025-52520
- https://cwe.mitre.org/data/definitions/190.html
