TGViewer
папкин ИБшник, мамкин хацкер папкин ИБшник, мамкин хацкер @devshitops · 79 subscribers
Post #696 62

Forwarded from НеКасперский

PUT мне привилегий

В Apache Tomcat обнаружена критическая уязвимость, позволяющая удалённо выполнять код через обычный PUT-запрос.

Суть проблемы в том, что Tomcat создаёт временные файлы на основе пользовательского пути, заменяя разделители директорий на точку. Это нарушает изоляцию данных и злоумышленник может обращаться к папкам выше по иерархии, просто подставив точки в свой запрос. В результате он может внедрить вредоносный код или похитить чувствительные данные, если у вас включен режим записи для DefaultServlet и активна поддержка partial PUT.

В самом опасном сценарии, когда Томкат использует файловое хранение сессий, атакующий может загрузить сериализованный объект прямо в хранилище и выполнить произвольный код при десериализации.

Эксплойты уже гуляют по сети, а количество уязвимых серверов исчисляется миллионами. Если ваша инфраструктура на Томкате — срочно обновляйтесь.

НеКасперский
More from @devshitops
  1. Oct 4, 2026Post #1559
  2. Oct 2, 2026Новая атака снижает стойкость RSA и не требует факторизации Исследователи разработали новы…
  3. Sep 30, 2026И как итог этой истории - я дома, вылетели четко по прогнозу бота, сели даже чуть раньше.…
  4. Sep 29, 2026Post #1555
  5. Sep 25, 2026Ладно, чуть-чуть душу потравлю Сочинским закатом. Через недельку закину казанский закат 🌚…
  6. Sep 21, 2026И такс, на недельку, а то и две шит-пост от меня останавливается по причине отпуска. Однак…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →