
Apache Tomcat Tribes クラスタリングの EncryptInterceptor におけるフェイルオープンバイパスにより、Java デシリアライゼーションを介した未認証 RCE に至る。
Apache Tomcat Tribes クラスタリングにおける EncryptInterceptor のフェイルオープンバイパスにより、Java デシリアライゼーションを介した未認証 RCE に至る脆弱性。
影響を受けるバージョン: 11.0.19+、10.1.53+、9.0.116+。 修正済みバージョン: 11.0.21、10.1.54、9.0.117。
Bartlomiej Dmitruk (striga.ai) によって発見・報告されました。
解説: https://striga.ai/research/tomcat-tribes-unauth-rce
ワンコマンドでの再現:
bash run.sh
これにより Docker イメージがビルドされ、EncryptInterceptor を有効にした Tomcat 11.0.20 が起動し、CC6 ガジェットチェーンのペイロードが生成され、ポート 4000 の Tribes レシーバーに暗号化されていない状態で送信され、コンテナ内の /tmp/pwned の存在を確認することで RCE が検証されます。
docker rm -f tomcat-encrypt-poc