SecLists.Org | Full Disclosure на русском
Подписаться
Удаленное выполнение кода в Payara 7.2026.1.RC1 через директиву #exec в Server-Side Includes на сервере Payara
Опубликовано Роном Е 3 сентябряОписание:
Payara Server содержит уязвимость в своей реализации Server-Side Includes (SSI), которая позволяет выполнять произвольные команды операционной системы через директиву #exec. Проблема возникает из-за того, что управляемые пользователем директивы SSI передаются непосредственно в Runtime.exec() без проверки, очистки или ограничения. Злоумышленник, который может заставить сервер обрабатывать файл SSI (например, .shtml), может выполнять произвольные команды ОС с...