TecnoArtesanos Tech BlogTecnoArtesanos Tech Blog

Blog

0
Sergio Morales
Wednesday, 19 March 2025 / Published in Uncategorized

Stealthy Apache Tomcat Critical Exploit Bypasses Security Filters: Are You at Risk?

Kurilian Bobtail in nature.
Image: cynoclub/Envato Elements

Apache Tomcat is under attack as cybercriminals actively exploit a recently disclosed vulnerability, enabling remote code execution (RCE). With simple HTTP requests, attackers can trigger the deserialisation of malicious data and gain control over affected systems.

Contents
    • Must-read security coverage
  • Which Apache Tomcat versions are vulnerable?
  • Mitigation: How to protect your system

The vulnerability, CVE-2025-24813, was disclosed by Apache on March 10, with the first proof of concept being released on GitHub about 30 hours later, posted by user iSee857. Soon after, security firm Wallarm later saw that this was being leveraged in the wild, warning that the attacks are undetectable to traditional security filters as HTTP requests appear normal and malicious payloads are base64-encoded.

First, an attacker sends a PUT request containing an encoded, serialised Java payload, which is then written inside Tomcat’s session storage and automatically saved in a file. Then they send a GET request with a JSESSIONID cookie pointing to the malicious session.

Patrocinado por TecnoArtesanos ¿Tu empresa ya está usando IA? Automatizamos procesos, integramos asistentes inteligentes y conectamos tus sistemas. Descubre cómo →

When Tomcat processes this request, it deserialises the session data without proper validation, executing the embedded malicious Java code and giving the attacker full remote access.

SEE: How to Use the Apache Web Server to Install and Configure a Website

Must-read security coverage

Which Apache Tomcat versions are vulnerable?

No authentication is required for this to work but, according to Apache’s security note, the following must be true for a Tomcat application to be vulnerable:

  • Writes are enabled for the default servlet
  • Partial PUT request support is enabled
  • Tomcat includes a library that could be leveraged in deserialisation attacks
  • The default storage location uses file-based session persistence

As well as remote code execution exploits, the vulnerability can allow attackers to view or amend security-sensitive files if the following conditions are met:

  • Writes are enabled for the default servlet
  • Partial PUT request support is enabled
  • The security-sensitive files are stored in a publicly available directory and were uploaded by partial PUT
  • The attacker knows the filenames

With these conditions fulfilled, the following Tomcat versions are all vulnerable:

  • Apache Tomcat 11.0.0-M1 to 11.0.2
  • Apache Tomcat 10.1.0-M1 to 10.1.34
  • Apache Tomcat 9.0.0.M1 to 9.0.98

Mitigation: How to protect your system

To mitigate the vulnerability, Apache recommends users upgrade to Tomcat versions 11.0.3 or later, 10.1.35 or later, or 9.0.99 or later, respectively, as these are all sufficiently patched. Alternatively, users can turn off partial PUT support, disable writes for the default servlet, and avoid storing security-sensitive files in directories that are publicly accessible.

Wallarm researchers warn that this vulnerability highlights the possibility of other security flaws emerging due to Tomcat’s handling of partial PUT requests “which allows uploading practically any file anywhere”.

“Attackers will soon start shifting their tactics, uploading malicious JSP files, modifying configurations, and planting backdoors outside session storage,” they wrote in a blog post. “This is just the first wave.”

¿Quieres aplicar esto en tu empresa?

En TecnoArtesanos desarrollamos software, integramos IA y creamos experiencias digitales para negocios que quieren crecer.

Conversemos Nuestros servicios

¿Te gustó este artículo? Síguenos en Facebook para más contenido como este.

What you can read next

Alphabet’s Waymo Unveils Custom Silicon to Power Its Next-Gen Robotaxis
Reddit ya no es lo que era, y la IA tiene la culpa
TikTok permite ajustar el algoritmo a usuarios en su Feed “Para Ti” con nuevas herramientas de personalización

Tecnología hecha a mano para tu negocio

Software, IA, sitios web y diseño. Hablemos de tu proyecto.

¿Hablamos? Síguenos en Facebook →

Recent Posts

  • ¿Quién responde por el algoritmo que recluta jóvenes para el crimen organizado?
  • InSpace: experiencias inmersivas en CDMX para eventos y lanzamientos
  • Dots vs. Muse: La batalla de los agentes personales de IA ha comenzado
  • Desconexión selectiva: la IA como el nuevo “Do Not Disturb”
  • Los padrinos de la IA advierten sobre una “explosión de inteligencia” que podría escapar al control humano

Recent Comments

  1. A WordPress Commenter on Welcome to My Tech Blog – A New Chapter in Innovation

Archives

  • October 2026
  • September 2026
  • August 2026
  • July 2026
  • June 2026
  • May 2026
  • April 2026
  • March 2026
  • February 2026
  • January 2026
  • December 2025
  • November 2025
  • October 2025
  • September 2025
  • August 2025
  • July 2025
  • June 2025
  • May 2025
  • April 2025
  • March 2025
  • February 2025
  • August 2016

Categories

  • Uncategorized

Recent Posts

  • ¿Quién responde por el algoritmo que recluta jóvenes para el crimen organizado?

    Bajar o eliminar contenidos cuando las autorida...
  • InSpace: experiencias inmersivas en CDMX para eventos y lanzamientos

    A estas alturas es imposible pensar que la tecn...
  • Dots vs. Muse: La batalla de los agentes personales de IA ha comenzado

    Ayer pasé la mañana en el DevDay anual de OpenA...
  • Desconexión selectiva: la IA como el nuevo “Do Not Disturb”

    Piensa en el grupo de WhatsApp de la familia o ...
  • Los padrinos de la IA advierten sobre una “explosión de inteligencia” que podría escapar al control humano

    La humanidad podría estar a punto de experiment...

Archives

  • October 2026
  • September 2026
  • August 2026
  • July 2026
  • June 2026
  • May 2026
  • April 2026
  • March 2026
  • February 2026
  • January 2026
  • December 2025
  • November 2025
  • October 2025
  • September 2025
  • August 2025
  • July 2025
  • June 2025
  • May 2025
  • April 2025
  • March 2025
  • February 2025
  • August 2016

Categories

  • Uncategorized
TOP
TecnoArtesanos

Un estudio boutique que crea experiencias digitales: desarrollo de software, inteligencia artificial y soluciones en la nube, con el cuidado de la joyería fina.

¿Hablamos?

Servicios

  • Desarrollo de software
  • Integración de IA
  • Experiencias digitales
  • Redes sociales y diseño

TecnoArtesanos

  • Inicio
  • Portafolio
  • Nosotros
  • Blog

Contacto

  • +506 8730-7941
  • [email protected]
  • WhatsApp
  • Facebook
© 2026 TecnoArtesanos. Todos los derechos reservados. tecnoartesanos.com
TecnoArtesanos — Software a la medida, IA y sitios web para tu negocio. Conoce nuestros servicios →
✦ TecnoArtesanos

¿Te interesa llevar esto a tu negocio?

Escribimos sobre tecnología porque la construimos. Si tienes un proyecto en mente, conversemos: la primera llamada no tiene costo.

  • Desarrollo de software a la medida
  • Integración de inteligencia artificial
  • Sitios web y experiencias digitales
  • Redes sociales y diseño gráfico
¿Hablamos? Ver servicios

¿Prefieres WhatsApp? +506 8730-7941 · Síguenos en Facebook