Vulnérabilité dans Apache Tomcat permettant l'exécution de code à distance

Publié Informations sur la vulnérabilité (CVE-2020-9484) dans Apache Tomcat, une implémentation ouverte des technologies Java Servlet, JavaServer Pages, Java Expression Language et Java WebSocket. Le problème permet l'exécution de code sur le serveur via l'envoi d'une requête spécialement formatée. La vulnérabilité a été corrigée dans les versions Apache Tomcat 10.0.0-M5, 9.0.35, 8.5.55 et 7.0.104.

Pour exploiter avec succès la vulnérabilité, l'attaquant doit être en mesure de contrôler le contenu et le nom du fichier sur le serveur (par exemple, en cas de fonctionnalité de téléchargement de documents ou d'images dans l'application). De plus, l'attaque n'est possible que sur les systèmes utilisant PersistenceManager avec un stockage FileStore, dont le paramètre sessionAttributeValueClassNameFilter est défini sur « null » (par défaut, sauf si un SecurityManager est appliqué) ou un filtre faible permettant la désérialisation de l'objet. L'attaquant doit également connaître ou deviner le chemin du fichier qu'il contrôle, par rapport à l'emplacement du stockage FileStore.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster