Payara 7.2026.1.RC1 Payara Ser... 노트

Payara 7.2026.1.RC1 Payara Server의 Server-Side Includes #exec Directive를 통한 원격 코드 실행

Ron E 님이 2023년 9월 3일에 게시함설명: Payara Server는 Server-Side Includes (SSI) 구현에 취약점이 있어, #exec 지시어를 통해 임의의 운영체제 명령 실행을 허용합니다. 이 문제는 사용자 제어 SSI 지시어가 검증, 정제 또는 제한 없이 Runtime.exec()에 직접 전달되기 때문에 발생합니다. 공격자는 서버가 SSI 파일(.shtml 등)을 처리하도록 유발할 수 있다면, 임의의 OS 명령을 실행할 수 있습니다...