
Proof-of-Concept-Exploit für CVE-2022-27772, der auf die benutzerdefinierte TomcatEmbeddedServletContainerFactory des Grails 3.3 Frameworks abzielt und die unsichere Erstellung temporärer Verzeichnisse demonstriert.
Die Grails® Framework 3.3-Anwendung bietet eine benutzerdefinierte Implementierung für TomcatEmbeddedServletContainerFactory, die die createTempDirectory-Methodenimplementierung überschreibt. Die benutzerdefinierte Implementierung wird dann verwendet, um den EmbeddedServletContainer-Bean aus der Klasse Application.groovy zu erstellen.
Ref: https://github.com/JLLeitschuh/security-research/security/advisories/GHSA-cm59-pr5q-cw85