
Bypass del modo fail-open en EncryptInterceptor del clúster Tribes de Apache Tomcat que conduce a una RCE no autenticada mediante deserialización de Java.
Derivación de fail-open en EncryptInterceptor en el clustering de Apache Tomcat Tribes que conduce a RCE no autenticado mediante deserialización de Java.
Afectados: 11.0.19+, 10.1.53+, 9.0.116+. Corregido en: 11.0.21, 10.1.54, 9.0.117.
Descubierto y reportado por Bartlomiej Dmitruk (striga.ai).
Informe técnico: https://striga.ai/research/tomcat-tribes-unauth-rce
Reproducción con un solo comando:
bash run.sh
Esto construye la imagen de Docker, inicia Tomcat 11.0.20 con EncryptInterceptor, genera un payload de cadena de gadgets CC6, lo envía sin cifrar al receptor de Tribes en el puerto 4000 y verifica el RCE comprobando si existe /tmp/pwned dentro del contenedor.
docker rm -f tomcat-encrypt-poc