Skip to content

Сообщение об уязвимости выполнения кода десериализации Tomcat

1. Обзор

1.1 Информация об уязвимости

Номер бюллетеня безопасностиРейтинг опасностиЗатронутые версии
CVE-2020-9484высокий риск10.0.0-M1 ~ 10.0.0-M4
9.0.0.M1 ~ 9.0.34
8.5.0 ~ 8.5.54
7.0.0 ~ 7.0.103

1.2 Описание уязвимости

Уязвимость десериализации существует, когда Tomcat использует небезопасную конфигурацию (не использует EncryptInterceptor), когда он использует свою собственную функцию синхронизации сеансов.

Тщательно составленный пакет может быть использован для атаки на сервер Tomcat, использующий собственную функцию синхронизации сеансов.

1.3 Влияние уязвимостей

FineReport не настроен на эту функцию по умолчанию, вам необходимо убедиться, что сервер Tomcat настроен на эту функцию.

2. Решения

2.1 Общие рекомендации по исправлениям

  • Обновление до Apache Tomcat 10.0.0-M5 и выше
  • Обновление до Apache Tomcat 9.0.35 и выше
  • Обновление до Apache Tomcat 8.5.55 и выше
  • Обновление до Apache Tomcat 7.0.104 и выше

2.2 Рекомендации по временному ремонту

Функция сохранения сеансовFileStore отключена.