Apache Tomcat рд░рд┐рдореЛрдЯ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЬреЛрдЦрд┐рдо

рдкреНрд░рдХрд╛рд╢рд┐рдд Apache Tomcat рдорд╛ рдЬреЛрдЦрд┐рдо (CVE-2020-9484) рдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА, Java Servlet, JavaServer рдкреГрд╖реНрдард╣рд░реВ, Java Expression Language рд░ Java WebSocket рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВрдХреЛ рдЦреБрд▓рд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдиред рд╕рдорд╕реНрдпрд╛рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рдбрд┐рдЬрд╛рдЗрди рдЧрд░рд┐рдПрдХреЛ рдЕрдиреБрд░реЛрдз рдкрдард╛рдПрд░ рд╕рд░реНрднрд░рдорд╛ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдЕрд╕реБрд░рдХреНрд╖рд╛рд▓рд╛рдИ Apache Tomcat 10.0.0-M5, 9.0.35, 8.5.55 рд░ 7.0.104 рд░рд┐рд▓реАрдЬрд╣рд░реВрдорд╛ рд╕рдореНрдмреЛрдзрди рдЧрд░рд┐рдПрдХреЛ рдЫред

рдЬреЛрдЦрд┐рдордХреЛ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд╢реЛрд╖рдг рдЧрд░реНрди, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рд╕рд░реНрднрд░рдорд╛ рдлрд╛рдЗрд▓рдХреЛ рд╕рд╛рдордЧреНрд░реА рд░ рдирд╛рдо рдирд┐рдпрдиреНрддреНрд░рдг рдЧрд░реНрди рд╕рдХреНрд╖рдо рд╣реБрдиреБрдкрд░реНрдЫ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдпрджрд┐ рдЕрдиреБрдкреНрд░рдпреЛрдЧрд╕рдБрдЧ рдХрд╛рдЧрдЬрд╛рдд рд╡рд╛ рдЫрд╡рд┐рд╣рд░реВ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛ рдЫ)ред рдердк рд░реВрдкрдорд╛, рдЖрдХреНрд░рдордг рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрдорд╛ рдорд╛рддреНрд░ рд╕рдореНрднрд╡ рдЫ рдЬрд╕рд▓реЗ FileStore рднрдгреНрдбрд╛рд░рдгрдХреЛ рд╕рд╛рде PersistenceManager рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рдЬрд╕рдХреЛ рд╕реЗрдЯрд┐рдЩрд╣рд░реВрдорд╛ sessionAttributeValueClassNameFilter рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░ "null" рдорд╛ рд╕реЗрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ (рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛, рдпрджрд┐ SecurityManager рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдЫреИрди) рд╡рд╛ рдХрдордЬреЛрд░ рдлрд┐рд▓реНрдЯрд░ рдЪрдпрди рдЧрд░рд┐рдПрдХреЛ рдЫ рдЬрд╕рд▓реЗ рд╡рд╕реНрддреБрд▓рд╛рдИ рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред deserializationред рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдлрд╛рдЗрд▓рд╕реНрдЯреЛрд░рдХреЛ рд╕реНрдерд╛рдирдХреЛ рд╕рд╛рдкреЗрдХреНрд╖рдорд╛ рдЖрдлреВрд▓реЗ рдирд┐рдпрдиреНрддреНрд░рдг рдЧрд░реНрдиреЗ рдлрд╛рдЗрд▓рдХреЛ рдмрд╛рдЯреЛ рдкрдирд┐ рдерд╛рд╣рд╛ рдкрд╛рдЙрдиреБ рдкрд░реНрдЫ рд╡рд╛ рдЕрдиреБрдорд╛рди рдЧрд░реНрдиреБ рдкрд░реНрдЫред

рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди