最近、Apache Tomcatで3件の深刻なセキュリティ脆弱性が公表されました。特にCVE-2025-55752は、HTTP PUTリクエストを通じて認証をバイパスし、リモートコード実行(RCE)が可能な脆弱性であり、実運用サーバに即時の脅威をもたらす可能性があるため、セキュリティ業界の注目を集めています。これらの脆弱性はすべて2025年10月のパッチで修正され、Apache Tomcat 11/10/9/8.x全体に影響を与えるものです。
Criminal IPで確認したところ、公開インターネット上に多数のApache Tomcatインスタンスが露出しており、その中でも相当数がHTTP PUTの設定が有効になっているため、攻撃者のスキャン対象となっています。本ブログでは、3件の主要なCVEの内容とともに、CTIによる検出結果および対応戦略を紹介します。
CVE-2025-55752, CVE-2025-55754, CVE-2025-61795 3つのApache Tomcatセキュリティ脆弱性の概要
今回発見されたApache Tomcatの脆弱性の1つであるCVE-2025-55752は、サーバがHTTP PUTメソッドを許可する場合に発生します。この脆弱性では、攻撃者が認証なしで悪意のあるJSPやServletファイルをアップロードできてしまいます。アップロードされたファイルは、Webサーバ内の実行可能なパスに保存されるため、攻撃者はその後、直接そのパスにアクセスし、リモートコード実行(RCE)を行うことができます。
このプロセスは単なる接続にとどまらず、ウェブシェルのインストールやリバースシェルの接続などに繋がり、攻撃者がサーバ内部の権限を獲得し、持続的な侵入攻撃を試みるという深刻な脅威になります。特に、アップロードされたファイルのパスに認証ポリシーが適用されていない場合、外部から誰でもそのファイルにアクセスできるようになり、追加的な認証バイパスの問題が発生する可能性があります。
結果として、この脆弱性は単純な構成の問題にとどまらず、システム全体を掌握される可能性がある初期の侵入ポイントとして機能します。
CVE-2025-55752を含む3件のApache Tomcat脆弱性のタイプと影響を受けるバージョンは以下の通りです。
| CVE番号 | タイプ | 影響を受けるバージョン | 説明 |
|---|---|---|---|
| CVE-2025-55752 | RCE | 11.0.0-M1 to 11.0.1010.1.0-M1 to 10.1.449.0.0.M11 to 9.0.108 | HTTP PUTメソッド処理時に認証バイパスが可能 認証なしでファイルをアップロードした後、実行可能なパスにアクセス可能 |
| CVE-2025-55754 | Console Injection | 11.0.0-M1 to 11.0.1010.1.0-M1 to 10.1.449.0.0.40 to 9.0.108 | ANSIエスケープコードがTomcatコンソールに出力され、攻撃者によるコマンドインジェクションの可能性 |
| CVE-2025-61795 | DoS | 11.0.0-M1~11.0.1110.1.0-M1~10.1.469.0.0.M1~9.0.109 | Multipartリクエスト処理中にリソース枯渇が発生し、サービス拒否(DoS)が起こる可能性 |
CTIに基づく検知:インターネットに露出した54万件以上のApache Tomcatインスタンス
Criminal IP IT資産検索には、公開インターネットに露出したデバイスを特定の製品で検索できる「product」フィルターがあります。この「product」フィルターは、Starterプランから利用可能です。
世界中に露出しているApache Tomcatインスタンスは、「product:Tomcat」クエリを使用して検索できます。
Criminal IP Search Query: “product:Tomcat”

2025年10月30日現在、Criminal IP IT資産検索を使用して「product:Tomcat」で検索したところ、全世界で合計546,614件のApache Tomcatインスタンスがインターネットに露出していることが確認されました。これは、単一のWebアプリケーションサーバとしてTomcatが依然として広く使用されていることを反映するとともに、実際の運用環境で適切なアクセス制御やセキュリティ設定が施されずに外部に直接露出しているシステムが多数存在することを意味しています。
最近公開されたCVE-2025-55752などの高リスク脆弱性が発表された後、主要なセキュリティコミュニティやCTIプラットフォームでは、ハッカーがこれらの脆弱性を悪用するための精密なスキャン活動を活発に行っているという警告が相次いでいます。特に、PUTメソッドを許可した状態で運用されているTomcatインスタンスは、認証バイパス後に悪意のあるJSPファイルをアップロードしてウェブシェルを埋め込む初期侵入経路として悪用される可能性があり、その脅威レベルは非常に高いです。
Criminal IP要素分析に基づくApache Tomcatの脆弱性国別統計
Criminal IP 要素分析機能を活用すると、国別に露出したApache Tomcatの資産統計を確認することができます。

Criminal IPのIT資産検索を通じて収集されたデータでは、Apache Tomcatが外部に露出したインスタンスの中で最も多くを占めた国は中国で、総数170,351件が検出されました。これは、グローバルに露出したインスタンスの約29%を占める数値であり、この国の大規模なインターネットインフラやセキュリティ設定が不十分なホスティング環境が複合的に影響していると解釈できます。
それに続き、アメリカでは70,498件、ブラジルでは39,827件のTomcatインスタンスが確認され、この3つの国だけで全世界の露出インスタンスの半分以上を占めています。このような分布は、開発およびテスト環境でTomcatを広範に使用する国ほど、アクセス制御なしで運用されているサービスが多い可能性があることを示唆しています。
また、韓国は合計19,051件で全体の5位を記録しており、これはクラウドホスティングの増加とともに、内部インフラ構築時に基本的なセキュリティ設定を十分に確認していない事例が多く存在していることを反映しています。日本は合計11,019件で8位を占めており、比較的保守的な運用環境にもかかわらず、セキュリティ脆弱な資産が依然として多く存在していることが確認されました。
このように、TomcatサーバはWebベースのサービスやAPIバックエンドなど、さまざまな目的で広く使用されていますが、HTTP PUTメソッドの許可、認証未設定、ファイルアップロード経路の保護不十分といった設定上の脆弱性が存在する場合、リモートコード実行(RCE)などの深刻なセキュリティインシデントに繋がる可能性があります。そのため、露出した資産に対する先制的な検出、ファイアウォールポリシーの確認、サーバーパッチの適用が急務となっています。
脆弱性に露出したApache Tomcat IPアドレスレポート詳細分析
Criminal IPのIPアドレスレポートでは、特定のIPアドレスがどの脆弱性に影響を受けているか、悪用履歴、オープンポート、IPアドレスの地理的な位置、WHOIS情報など、詳細な情報を確認することができます。これにより、リスクの高いIPアドレスを特定し、適切なセキュリティ対策を講じるための重要なデータが提供されます。

product: Tomcatクエリで検知されたIPアドレスの中で特定のIPアドレスに関する詳細レポートを確認した結果、TCPポート22および443が開いており、深刻な脆弱性を含む34件の脆弱性を保持していることが確認されました。

当該Apache Tomcatインスタンスは、443ポートを通じて外部にサービスを提供しており、運用中のバージョンは11.0.0であることが確認されました。このバージョンは、最近公開されたリモートコード実行(RCE)脆弱性CVE-2025-55752の直接的な影響を受けると分析されています。特にこの脆弱性は、PUTメソッドを通じて悪意のあるJSPファイルをアップロードする経路を提供し、認証がバイパスされた状態でリモートコマンドの実行が可能であるため、非常に高い脅威レベルを持っています。
さらに、Criminal IPの分析結果によると、このインスタンスはCVE-2025-55752以外にも、合計34件の追加のセキュリティ脆弱性にさらされていることが確認されました。その中で、相当数はCWE(Common Weakness Enumeration)およびCPE(Common Platform Enumeration)が指定された実際の攻撃シナリオに基づく脆弱性であり、単なるパッチの未適用にとどまらず、攻撃者にとって具体的なエクスプロイト対象となり得る脆弱性情報がすでに公開されていることを意味しています。
このように多数の高リスク脆弱性が重複して存在する状態は、攻撃者にとって非常に有利な侵入条件を提供し、単一のインスタンスがAPTグループの初期侵入地点またはステージングサーバとして利用される可能性を高めます。特にTLS(HTTPS)ポートである443番で運用されている点は、一般的なセキュリティ検出を回避できる可能性があり、外部からの正常なトラフィックとして偽装された悪意のある行為が検出されることなく進行する可能性があることを意味します。
CVE-2025-55752 Apache Tomcat 脆弱性対応策: セキュリティパッチの適用と設定の強化
CVE-2025-55752、CVE-2025-55754、CVE-2025-61795を含む最近のApache Tomcatの脆弱性は、すべて簡単な設定ミスやパッチの未適用だけで、深刻な侵入攻撃につながる可能性がある構造を持っています。したがって、即座に適用されるべき対応策は以下の通りです:
| 処置項目 | 説明 |
|---|---|
| 最新セキュリティパッチの適用 | Tomcat 11.0.0-M14 / 10.1.16 / 9.0.86 / 8.5.99以上のバージョンへのアップグレードが必須 これらのバージョンから、主要な脆弱性に対する公式パッチが含まれる |
| PUTメソッドの無効化 | web.xmlまたはserver.xml内のServlet設定でPUTメソッドを削除 |
| アップロード経路に認証の適用 | /upload、/files、/api/put/などのファイルアップロード関連のパスにBasic Authまたはトークンベースの認証を強制設定 |
| WAFまたはリバースプロキシの適用 | JSP、JSPXなどのアップロードを悪用した攻撃を防止するため、WAFまたはプロキシレベルで疑わしいパスや拡張子に対するアクセス制御必須 |
| 攻撃対象領域の常時監視 | Criminal IPなどのOSINTベースのASMツールを使用して、Tomcatインスタンスのインターネット露出状態と脅威の検出を定期的に実施 |
FAQ – よくある質問
Q1. TomcatサーバがPUTメソッドを許可しているかどうかはどうやって確認できますか?
以下のコマンドを使って、HTTPメソッドのサポート状況を確認できます。レスポンスに「PUT」が含まれている場合、そのパスは現在アップロードを許可していることになります。
- curl -X OPTIONS http://[サーバアドレス]/パス
Q2. パッチ以外に事前にブロック可能な設定は何ですか?
以下の先制的なセキュリティ設定が効果的です:
- PUT、DELETEなどのメソッドの無効化
- .jsp、.jspx、.warなどの実行可能な拡張子のアップロード禁止
- アップロード経路にWAFルールフィルターの適用
- /manager/などのデフォルト管理パスへのアクセス制限
- xmlでのデフォルトコンテキストパスの削除および管理者認証の適用
これらの対策により、企業はApache Tomcatベースのインフラの攻撃対象面を実質的に縮小でき、Criminal IPを活用した外部露出のモニタリングおよび自動化された検出システムを運用することで、脅威に対する早期警戒と侵害前の防止が可能になります。
結論
Apache Tomcatは多くの企業のバックエンドアプリケーションに使用される重要なサーバですが、その分攻撃者にとってはウェブシェル設置の入り口となるインフラでもあります。特にHTTP PUTの脆弱性は、設定ミスひとつでシステム全体が掌握されるリスクを秘めています。多くのインスタンスが外部に露出している現状では、単なるパッチ適用だけでなく、攻撃対象領域の最小化、メソッド制限、アップロード経路の認証強化が同時に行われるべきです。
なお、関連して CVE-2025-24813: Apache Tomcat におけるリモートコード実行および情報漏洩の脆弱性 記事をご参考いただけます。
データソース : Criminal IP (https://www.criminalip.io/ja)