
Bypass fail-open di EncryptInterceptor nel clustering Apache Tomcat Tribes che porta a RCE non autenticata tramite deserializzazione Java.
Bypass fail-open di EncryptInterceptor nel clustering di Apache Tomcat Tribes che porta a RCE non autenticata tramite deserializzazione Java.
Versioni interessate: 11.0.19+, 10.1.53+, 9.0.116+. Corretto in: 11.0.21, 10.1.54, 9.0.117.
Trovata e segnalata da Bartlomiej Dmitruk (striga.ai).
Writeup: https://striga.ai/research/tomcat-tribes-unauth-rce
Riproduzione con un solo comando:
bash run.sh
Questo script crea l'immagine Docker, avvia Tomcat 11.0.20 con EncryptInterceptor, genera un payload con la catena di gadget CC6, lo invia non cifrato al ricevitore Tribes sulla porta 4000 e verifica la RCE controllando la presenza di /tmp/pwned all'interno del container.
docker rm -f tomcat-encrypt-poc