Haavatavus Apache Tomcat'is, mis vÔimaldab kaugkÀivitamist

Avaldatud teave haavatavusest (CVE-2020-9484) Apache Tomcat'is, avatud Java Servlet, JavaServer Pages, Java Expression Language ja Java WebSocket tehnoloogiate rakenduses. Probleem vÔimaldab serveris koodi tÀitmist lÀbi spetsiaalselt kujundatud pÀringu saatmise. Haavatavus on kÔrvaldatud Apache Tomcat versioonides 10.0.0-M5, 9.0.35, 8.5.55 ja 7.0.104.

Haavatavuse edukaks Ă€ra kasutamiseks peab rĂŒndaja olema suuteline kontrollima faili sisu ja nime serveris (nt juhul, kui rakenduses on dokumentide vĂ”i piltide laadimise vĂ”imalus). Lisaks on rĂŒnnak vĂ”imalik ainult sĂŒsteemides, kus kasutatakse PersistenceManager'it koos FileStore'iga, mille seadetes on parameeter sessionAttributeValueClassNameFilter seatud vÀÀrtusele „null” (vaikimisi, kui SecurityManager'it ei rakendata) vĂ”i valitud nĂ”rk filter, mis lubab objekti deserialiseerimist. RĂŒndaja peab samuti teadma vĂ”i Ă€ra arvama tee kontrollitava faili suhtes FileStore'i asukohast.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster