SecLists.Org | Full Disclosure 中文 关注 Payara 7.2026.1.RC1 中因不安全反射导致的任意 EJB 方法调用 Ron E 于 9 月 3 日发布:Payara Server 暴露了多个可通过 HTTP 访问的 EJB 调用机制,这些机制依赖于攻击者控制的反射、动态类加载和不安全的反序列化。这些端点允许远程客户端执行任意 JNDI 查找、解析攻击者提供的类名,并通过反射调用 EJB 业务方法,而缺乏充分的授权执行或输入限制。已过期的 InvokeEJBServlet 和…… Payara 7.2026.1.RC1 Arbitrary EJB Method Invocation via Insecure Reflection in Payara Server seclists.org SecLists.Org | Full Disclosure 中文 RSS thenote.app