Opublikowano Informacje o podatności (CVE-2020-9484) w Apache Tomcat, otwartej implementacji technologii Java Servlet, JavaServer Pages, Java Expression Language oraz Java WebSocket. Problem pozwala na wykonanie kodu na serwerze poprzez wysłanie specjalnie sformatowanego zapytania. Podatność została naprawiona w wersjach Apache Tomcat 10.0.0-M5, 9.0.35, 8.5.55 oraz 7.0.104.
Aby skutecznie wykorzystać podatność, atakujący musi mieć możliwość kontrolowania zawartości i nazwy pliku na serwerze (na przykład, jeśli w aplikacji istnieje opcja przesyłania dokumentów lub obrazów). Ponadto atak jest możliwy tylko na systemach, w których używany jest PersistenceManager z magazynem FileStore, w ustawieniach którego parametr sessionAttributeValueClassNameFilter jest ustawiony na wartość „null” (domyślnie, jeśli SecurityManager nie jest stosowany) lub wybrano słaby filtr, dopuszczający deserializację obiektu. Atakujący musi także znać lub odgadnąć ścieżkę do kontrolowanego pliku w odniesieniu do lokalizacji magazynu FileStore.
Źródło: opennet.ru
