Удаленное выполнение кода в Pa... Заметка

Удаленное выполнение кода в Payara 7.2026.1.RC1 через директиву #exec в Server-Side Includes на сервере Payara

Опубликовано Роном Е 3 сентябряОписание: Payara Server содержит уязвимость в своей реализации Server-Side Includes (SSI), которая позволяет выполнять произвольные команды операционной системы через директиву #exec. Проблема возникает из-за того, что управляемые пользователем директивы SSI передаются непосредственно в Runtime.exec() без проверки, очистки или ограничения. Злоумышленник, который может заставить сервер обрабатывать файл SSI (например, .shtml), может выполнять произвольные команды ОС с...