
Ambiente de reprodução para CVE-2014-0094 (manipulação de ClassLoader do Struts2) usando Docker, Tomcat e Java 7 para verificação e teste de segurança.
Para verificação.
Referência: https://piyolog.hatenadiary.jp/entry/20140417/1397750197,
reproduzir. O classLoader está funcionando, mas o log crucial está percent-encoded, então não chega até RCE ><
Também adicionei a versão Windows (embora seja 7u191...).
Como isso também não funciona, será que o problema é o tomcat...?