
Bypass fail-open de EncryptInterceptor en el clúster Tribes de Apache Tomcat que conduce a RCE no autenticado mediante deserialización de Java.
Bypass de fail-open en EncryptInterceptor en el clustering de Apache Tomcat Tribes que conduce a RCE no autenticado mediante deserialización de Java.
Afecta: 11.0.19+, 10.1.53+, 9.0.116+. Corregido en: 11.0.21, 10.1.54, 9.0.117.
Encontrado y reportado por Bartlomiej Dmitruk (striga.ai).
Análisis: https://striga.ai/research/tomcat-tribes-unauth-rce
Reproducción con un solo comando:
bash run.sh
Esto construye la imagen de Docker, inicia Tomcat 11.0.20 con EncryptInterceptor, genera una carga útil de cadena de gadgets CC6, la envía sin cifrar al receptor de Tribes en el puerto 4000 y verifica el RCE comprobando /tmp/pwned dentro del contenedor.
docker rm -f tomcat-encrypt-poc