CVE-2025-24813 Open-source vulnerability flagged on Windows Server – Apache Tomcat presence unclear

Sean Xiu (EXT-Nokia) 0 信譽點數
2025-04-22T05:41:04.0833333+00:00

您好 Microsoft 團隊,

我們是一家行動網路解決方案廠商,目前協助電信營運商客戶維運 Traffica 系統與 TNES 伺服器。近期資安部門進行弱點掃描,於數台 Windows Server 上標記出重大開源弱點(CVE-2025-24813),掃描結果指出可能存在 Apache Tomcat 元件。

目前情況與背景如下:

CVE 編號:CVE-2025-24813

影響說明:Apache Tomcat 存在目錄穿越與 RCE 漏洞,CVSS v3 評分達 9.8,屬「Critical」。

受影響範圍:

Tomcat 9.0.0.M1 ~ 9.0.98

Tomcat 10.1.0.M1 ~ 10.1.34

Tomcat 11.0.0-M1 ~ 11.0.2

修正版本為 9.0.99、10.1.35、11.0.3 以上

主機環境:

作業系統:Windows Server 2019 / 2016

安裝應用:Traffica / TNES(由 Nokia 提供,應用本身未明確標示 Apache 元件)

未發現 Tomcat 安裝目錄(如 C:\Program Files\Apache Software Foundation\Tomcat)

防火牆已封鎖外網,但允許內部維運通訊

已進行系統健康檢查與 Windows Update 修復作業

內部系統(如 Traffica Web Server)可能使用嵌入式 Web Component,但無法從表面上判斷其 Tomcat 版本

想請教以下問題:

若 Windows Server 上被掃出此弱點,但未明確安裝 Apache Tomcat,是否可能為嵌入式元件?

是否有建議指令或工具可掃描 Windows 上是否含嵌入式 Tomcat(例如 JAR 或 WAR 檔案內)?

若應用系統中含嵌入式 Tomcat,是否也需自行升級該模組?或應由原廠支援?

除了升級至 Tomcat 9.0.99 或更新版本,有無其他緩解方式?(如關閉 PUT、限制 Servlet 寫入權限等)

社群中心 | 未監視
0 則留言 沒有留言
{count} 則投票

1 個回答

排序依據: 最實用
  1. 熱情熄 心冷 0 信譽點數
    2025-06-17T12:19:55.05+00:00

    Windows Server 沒內建 Apache ,請檢查程式和功能,看看誰安裝的。

    0 則留言 沒有留言

您的回答

問題作者可以將答案標示為「已接受的回答」,有助使用者知道此回答解決了作者的問題。