Payara 7.2026.1.RC1 Payara Serverにおける不確実なリフレクション経由の任意のEJBメソッド呼び出し
Ron E 投稿、9月3日
Payara Server は、攻撃者が制御できるリフレクション、動的なクラスローディング、および安全でないデシリアライゼーションに依存する複数の HTTP アクセス可能な EJB 呼び出しメカニズムを公開しています。これらのエンドポイントにより、リモート クライアントは、十分な認証 enforcement または入力制限なしに、任意の JNDI ルックアップを実行し、攻撃者が提供したクラス名を解決し、リフレクション経由で EJB ビジネス メソッドを呼び出すことができます。非推奨の InvokeEJBServlet と...