Vulneraibilitet në Apache Tomcat, i cili lejon ekzekutimin e kodit nga larg

Publikuar informacion mbi vulnerabilitetin (CVE-2020-9484) në Apache Tomcat, një implementim të hapur të teknologjive Java Servlet, JavaServer Pages, Java Expression Language dhe Java WebSocket. Problemi lejon ekzekutimin e kodit në server nëpërmjet dërgimit të një kërkese të hartuar posaçërisht. Vulnerabiliteti është riparuar në versionet Apache Tomcat 10.0.0-M5, 9.0.35, 8.5.55 dhe 7.0.104.

Për të shfrytëzuar me sukses vulnerabilitetin, sulmuesi duhet të jetë në gjendje të kontrollojë përmbajtjen dhe emrin e skedarit në serveri (për shembull, nëse aplikacioni lejon ngarkimin e dokumenteve ose imazheve). Gjithashtu, sulmi është i mundur vetëm në sistemet që përdorin PersistenceManager me ruajtje FileStore, ku cilësimi sessionAttributeValueClassNameFilter është vendosur në vlerën "null" (me të padrejtë, nëse nuk aplikohet SecurityManager) ose një filtri të dobët që lejon deserializimin e objektit. Sulmuesi gjithashtu duhet të dijë ose të hamendësojë rrugën e skedarit që kontrollon, në raport me vendndodhjen e ruajtjes FileStore.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster