Apache Tomcat Tribes 集群中 EncryptInterceptor 的 fail-open 绕过,导致通过 Java 反序列化实现未授权远程代码执行(RCE)。
受影响版本:11.0.19+、10.1.53+、9.0.116+。 修复版本:11.0.21、10.1.54、9.0.117。
发现并报告者:Bartlomiej Dmitruk(striga.ai)。
技术分析:https://striga.ai/research/tomcat-tribes-unauth-rce
单命令复现:
bash run.sh
该命令会构建 Docker 镜像,启动启用了 EncryptInterceptor 的 Tomcat 11.0.20,生成 CC6 gadget chain 载荷,将其以未加密方式发送到端口 4000 上的 Tribes 接收端,并通过检查容器内是否存在 /tmp/pwned 来验证 RCE。
docker rm -f tomcat-encrypt-poc