
Обход fail-open в EncryptInterceptor в кластеризации Apache Tomcat Tribes, приводящий к неаутентифицированному RCE через десериализацию Java.
Обход fail-open в EncryptInterceptor в кластеризации Apache Tomcat Tribes, приводящий к неаутентифицированному RCE через десериализацию Java.
Затронуты: 11.0.19+, 10.1.53+, 9.0.116+. Исправлено в: 11.0.21, 10.1.54, 9.0.117.
Обнаружено и сообщено Bartlomiej Dmitruk (striga.ai).
Статья: https://striga.ai/research/tomcat-tribes-unauth-rce
Воспроизведение одной командой:
bash run.sh
Этот скрипт собирает Docker-образ, запускает Tomcat 11.0.20 с EncryptInterceptor, генерирует полезную нагрузку с цепочкой гаджетов CC6, отправляет её без шифрования приёмнику Tribes на порт 4000 и проверяет RCE, проверяя наличие /tmp/pwned внутри контейнера.
docker rm -f tomcat-encrypt-poc