Подтвердилось всё-таки. https://www.cyberkendra.com/2022/03/springshell-rce-0-day-vulnerability.html?m=1
Я так понимаю что проблема есть если спринг в томкэт аппе или схожих запускается, а если приложение самозапускающийся джарник то это не так проблематично
На эту тему там немного неопределенно. Но думаю и со встроенным томкатом найдется вектор атаки
А если мы в кубере, без примонтированной памяти, этот jsp файл ./apache-tomcat-8.5.77/webapps/ROOT/tomcatwar.jsp ведь нигде не сможет создаться?
Обсуждают сегодня