Payara 7.2026.1.RC1 Payara 서버의... 노트

Payara 7.2026.1.RC1 Payara 서버의 안전하지 않은 리플렉션을 통한 임의 EJB 메서드 호출

Ron E가 2023년 9월 3일에 게시함. Payara Server는 공격자가 제어하는 리플렉션, 동적 클래스 로딩 및 안전하지 않은 역직렬화에 의존하는 여러 HTTP 접근 가능 EJB 호출 메커니즘을 노출합니다. 이러한 엔드포인트는 원격 클라이언트가 충분한 권한 부여 시행 또는 입력 제한 없이 임의의 JNDI 조회, 공격자가 제공한 클래스 이름 확인, 리플렉션을 통한 EJB 비즈니스 메서드 호출을 수행할 수 있도록 합니다.사용 중단된 InvokeEJBServlet과...