Рекомендация по безопасности: ... Заметка

Рекомендация по безопасности: RCE до аутентификации (произвольная запись в файл) в RapidDeploy 5.2.2 (MidVision)

Опубликовано disclosure через Fulldisclosure 17 августа. Команда Rubbish Research Team публично раскрывает уязвимость в RapidDeploy 5.2.2 (MidVision). Исследование опубликовано, и доступен proof-of-concept.Удаленное выполнение кода до аутентификации (запись произвольных файлов) (CVSS 9.8, до аутентификации)MidVision RapidDeploy 5.2.2 поставляется с шаблоном удаленного агента (midvision-remoting-server.xml) с параметром host=0.0.0.0 и закомментированным auth.servers, что делает слой JBoss Remoting доступным по сети без...