
Contournement fail-open de l'EncryptInterceptor dans le clustering Tribes d'Apache Tomcat conduisant à une exécution de code à distance (RCE) non authentifiée via une désérialisation Java.
Contournement du mode fail-open d'EncryptInterceptor dans le clustering Apache Tomcat Tribes menant à une exécution de code à distance (RCE) non authentifiée via la désérialisation Java.
Versions concernées : 11.0.19+, 10.1.53+, 9.0.116+. Corrigé dans : 11.0.21, 10.1.54, 9.0.117.
Découvert et signalé par Bartlomiej Dmitruk (striga.ai).
Analyse : https://striga.ai/research/tomcat-tribes-unauth-rce
Reproduction en une commande :
bash run.sh
Cette commande construit l'image Docker, démarre Tomcat 11.0.20 avec EncryptInterceptor, génère une charge utile de chaîne de gadgets CC6, l'envoie non chiffrée au récepteur Tribes sur le port 4000, puis vérifie la RCE en recherchant /tmp/pwned dans le conteneur.
docker rm -f tomcat-encrypt-poc