Avaldatud teave haavatavuse (CVE-2020-9484) kohta Apache Tomcat'is, avatud Java Servleti, JavaServer Pages, Java Expression Language ja Java WebSocket tehnoloogiate teostuses. Probleem võimaldab koodi täitmist serveris, saates spetsiaalselt kujundatud päringu. Haavatavus on kõrvaldatud versioonides Apache Tomcat 10.0.0-M5, 9.0.35, 8.5.55 ja 7.0.104.
Haavatavuse edukaks ära kasutamiseks peab ründaja olema suuteline kontrollima faili sisu ja nime serveril (näiteks juhul, kui rakenduses on võimalus dokumentide või piltide üleslaadimiseks). Lisaks on rünnak võimalik ainult süsteemides, kus kasutatakse PersistenceManager'i koos FileStore hoidla seadistustega, mille sessionAttributeValueClassNameFilter parameeter on seatud väärtusele „null” (vaikimisi, kui SecurityManager'it ei rakendata) või on valitud nõrk filter, mis lubab objekti deserialiseerimist. Ründaja peab ka teadma või ära arvama teed kontrollitava faili suhtes FileStore'i hoidla asukohast.
Allikas: opennet.ru
