Apache Tomcat'i haavatavus, mis vÔimaldab kaugkoodide tÀitmist

Avaldatud teave haavatavuse (CVE-2020-9484) kohta Apache Tomcat'is, avatud Java Servleti, JavaServer Pages, Java Expression Language ja Java WebSocket tehnoloogiate teostuses. Probleem vÔimaldab koodi tÀitmist serveris, saates spetsiaalselt kujundatud pÀringu. Haavatavus on kÔrvaldatud versioonides Apache Tomcat 10.0.0-M5, 9.0.35, 8.5.55 ja 7.0.104.

Haavatavuse edukaks Ă€ra kasutamiseks peab rĂŒndaja olema suuteline kontrollima faili sisu ja nime serveril (nĂ€iteks juhul, kui rakenduses on vĂ”imalus dokumentide vĂ”i piltide ĂŒleslaadimiseks). Lisaks on rĂŒnnak vĂ”imalik ainult sĂŒsteemides, kus kasutatakse PersistenceManager'i koos FileStore hoidla seadistustega, mille sessionAttributeValueClassNameFilter parameeter on seatud vÀÀrtusele „null” (vaikimisi, kui SecurityManager'it ei rakendata) vĂ”i on valitud nĂ”rk filter, mis lubab objekti deserialiseerimist. RĂŒndaja peab ka teadma vĂ”i Ă€ra arvama teed kontrollitava faili suhtes FileStore'i hoidla asukohast.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster