SecLists.Org | Full Disclosure на русском
Подписаться
Payara 7.2026.1.RC1 Произвольный вызов метода EJB через небезопасное отражение в Payara Server
Опубликовано Роном Е 3 сентября. Payara Server предоставляет несколько доступных через HTTP механизмов вызова EJB, которые полагаются на контролируемое злоумышленником отражение, динамическую загрузку классов и небезопасную десериализацию. Эти конечные точки позволяют удаленным клиентам выполнять произвольные JNDI-запросы, разрешать предоставленные злоумышленником имена классов и вызывать бизнес-методы EJB посредством отражения без достаточного контроля авторизации или ограничения ввода.Как устаревший InvokeEJBServlet, так и...