Vulnerability in Apache Tomcat allowing remote code execution

Gepubliceerd informatie over de kwetsbaarheid (CVE-2020-9484) in Apache Tomcat, een open implementatie van Java Servlet-technologieƫn, JavaServer Pages, Java Expression Language en Java WebSocket. Het probleem stelt aanvallers in staat om code op de server uit te voeren door een speciaal gevormd verzoek te versturen. De kwetsbaarheid is verholpen in de versies Apache Tomcat 10.0.0-M5, 9.0.35, 8.5.55 en 7.0.104.

Om de kwetsbaarheid succesvol te exploiteren, moet de aanvaller de mogelijkheid hebben om de inhoud en de naam van het bestand te beheren op de server (bijvoorbeeld wanneer de applicatie de mogelijkheid biedt om documenten of afbeeldingen te uploaden). Bovendien is een aanval alleen mogelijk op systemen waar de PersistenceManager gebruikmaakt van een FileStore-opslag, waarvan de parameter sessionAttributeValueClassNameFilter is ingesteld op 'null' (standaard, tenzij er een SecurityManager wordt toegepast) of een zwakke filter heeft geselecteerd die deserialisatie van objecten toelaat. De aanvaller moet ook de pad naar het bestand dat hij beheert weten of raden, ten opzichte van de locatie van de FileStore-opslag.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster