CVE-2021-27850
Contournement du correctif de CVE-2019-0195
- Publié
- 15 avr. 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité critique d'exécution de code à distance non authentifiée a été trouvée dans toutes les versions récentes d'Apache Tapestry. Les versions concernées incluent 5.4.5, 5.5.0, 5.6.2 et 5.7.0. La vulnérabilité que j'ai trouvée est un contournement du correctif pour CVE-2019-0195. Récapitulatif : Avant le correctif de CVE-2019-0195, il était possible de télécharger des fichiers de classe arbitraires depuis le classpath en fournissant une URL de fichier asset spécialement conçue. Un attaquant pouvait télécharger le fichier `AppModule.class` en demandant l'URL `http://localhost:8080/assets/something/services/AppModule.class` qui contient une clé secrète HMAC. Le correctif pour ce bug était un filtre de liste noire qui vérifie si l'URL se termine par `.class`, `.properties` ou `.xml`. Contournement : Malheureusement, la solution de liste noire peut simplement être contournée en ajoutant un `/` à la fin de l'URL : `http://localhost:8080/assets/something/services/AppModule.class/` Le slash est supprimé après la vérification de la liste noire et le fichier `AppModule.class` est chargé dans la réponse. Cette classe contient généralement la clé secrète HMAC qui est utilisée pour signer des objets Java sérialisés. Avec la connaissance de cette clé, un attaquant peut signer une chaîne de gadgets Java qui mène à une RCE (par exemple CommonsBeanUtils1 de ysoserial). Solution pour cette vulnérabilité : * Pour Apache Tapestry 5.4.0 à 5.6.1, mettez à jour vers 5.6.2 ou une version ultérieure. * Pour Apache Tapestry 5.7.0, mettez à jour vers 5.7.1 ou une version ultérieure.
Sources
4- CVE-2021-27850_POCExploit
Une preuve de concept pour CVE-2021-27850 affectant Apache Tapestry et menant à une exécution de code à distance non authentifiée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.