
Contournement du fail-open de l'EncryptInterceptor dans le clustering Tribes d'Apache Tomcat menant à une RCE non authentifiée via la désérialisation Java.
Contournement de type fail-open dans EncryptInterceptor du clustering Apache Tomcat Tribes menant à une RCE non authentifiée via désérialisation Java.
Versions concernées : 11.0.19+, 10.1.53+, 9.0.116+. Corrigé dans : 11.0.21, 10.1.54, 9.0.117.
Découvert et signalé par Bartlomiej Dmitruk (striga.ai).
Analyse : https://striga.ai/research/tomcat-tribes-unauth-rce
Reproduction en une commande :
bash run.sh
Cette commande construit l'image Docker, démarre Tomcat 11.0.20 avec EncryptInterceptor, génère une charge utile de chaîne de gadgets CC6, l'envoie non chiffrée au récepteur Tribes sur le port 4000, puis vérifie la RCE en recherchant /tmp/pwned dans le conteneur.
docker rm -f tomcat-encrypt-poc