Eine Schwachstelle in Apache Tomcat, die die Remote-AusfĂŒhrung von Code zulĂ€sst

Veröffentlicht Information zur Schwachstelle (CVE-2020-9484) in Apache Tomcat, einer Open-Source-Implementierung der Java Servlet-Technologien, JavaServer Pages, Java Expression Language und Java WebSocket. Das Problem ermöglicht die AusfĂŒhrung von Code auf dem Server durch das Senden einer speziell formatierten Anfrage. Die Schwachstelle wurde in den Versionen Apache Tomcat 10.0.0-M5, 9.0.35, 8.5.55 und 7.0.104 behoben.

Um die Schwachstelle erfolgreich auszunutzen, muss der Angreifer in der Lage sein, den Inhalt und den Namen der Datei zu kontrollieren auf Server (zum Beispiel, wenn die Anwendung die Möglichkeit bietet, Dokumente oder Bilder hochzuladen). Außerdem ist ein Angriff nur auf Systemen möglich, die den PersistenceManager mit einer FileStore-Speicher verwenden, bei denen der Parameter sessionAttributeValueClassNameFilter auf „null“ (Standard, wenn kein SecurityManager verwendet wird) oder auf einen schwachen Filter eingestellt ist, der die Deserialisierung von Objekten zulĂ€sst. Der Angreifer muss auch den Pfad zur von ihm kontrollierten Datei im VerhĂ€ltnis zum Speicherort des FileStore kennen oder erraten.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster