CVE-2021-27850
Umgehung des Fixes für CVE-2019-0195
- Veröffentlicht
- 15.04.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine kritische, nicht authentifizierte Remote-Codeausführung-Schwachstelle wurde in allen aktuellen Versionen von Apache Tapestry gefunden. Zu den betroffenen Versionen gehören 5.4.5, 5.5.0, 5.6.2 und 5.7.0. Die von mir gefundene Schwachstelle ist eine Umgehung des Fixes für CVE-2019-0195. Kurz zusammengefasst: Vor dem Fix von CVE-2019-0195 war es möglich, beliebige Klassendateien aus dem Klassenpfad herunterzuladen, indem man eine manipulierte Asset-Datei-URL bereitstellte. Ein Angreifer konnte die Datei `AppModule.class` herunterladen, indem er die URL `http://localhost:8080/assets/something/services/AppModule.class` anforderte, die einen geheimen HMAC-Schlüssel enthält. Der Fix für diesen Fehler war ein Blacklist-Filter, der prüft, ob die URL mit `.class`, `.properties` oder `.xml` endet. Umgehung: Leider kann die Blacklist-Lösung einfach umgangen werden, indem man ein `/` an das Ende der URL anhängt: `http://localhost:8080/assets/something/services/AppModule.class/` Der Schrägstrich wird nach der Blacklist-Prüfung entfernt und die Datei `AppModule.class` wird in die Antwort geladen. Diese Klasse enthält normalerweise den geheimen HMAC-Schlüssel, der zum Signieren serialisierter Java-Objekte verwendet wird. Mit Kenntnis dieses Schlüssels kann ein Angreifer eine Java-Gadget-Kette signieren, die zu RCE führt (z. B. CommonsBeanUtils1 aus ysoserial). Lösung für diese Schwachstelle: * Für Apache Tapestry 5.4.0 bis 5.6.1: Upgrade auf 5.6.2 oder höher. * Für Apache Tapestry 5.7.0: Upgrade auf 5.7.1 oder höher.
Quellen
4- CVE-2021-27850_POCExploit
Ein Proof of Concept für CVE-2021-27850, eine Schwachstelle in Apache Tapestry, die zu einer nicht authentifizierten Remote-Codeausführung führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.