Krytyczna podatność typu RCE w Eclipse GlassFish umożliwia zdalnemu atakującemu wykonanie dowolnego kodu na serwerze poprzez wstrzyknięcie wyrażeń Expression Language (EL) do przetwarzanych plików .xml. Brak odpowiedniej sanityzacji danych wejściowych pozwala na pełne przejęcie kontroli nad hostującym systemem.
▸ Pokaż oryginał (EN)
A critical Remote Code Execution (RCE) vulnerability was identified in the server-side template rendering mechanism used by the Glassfish gadget handler. The application processes .xml files and evaluates user-supplied values within a context where Expression Language (EL) “expressions” are processed without proper sanitization or escaping. By injecting expressions such as #{7*7}, the server returns 49, confirming server-side EL evaluation. This issue allows a remote attacker to fully compromise the underlying host, enabling capabilities as reading/modifying data, executing arbitrary commands, persistence, and lateral movement. This issue affects Eclipse GlassFish: from 8.0.0 to 8.0.1, fixed in 8.0.2; 7.1.0, fixed in 7.1.1; from 7.0.0 to 7.0.25, fixed in 7.0.26. Impact on versions from 5.1.0 to 6.2.5 is unknown.
Aplikacja przetwarza pliki .xml w ramach mechanizmu renderowania szablonów po stronie serwera (gadget handler) i ewaluuje wartości dostarczone przez użytkownika w kontekście, gdzie wyrażenia Expression Language są przetwarzane bez właściwej sanityzacji ani escapowania. Atakujący może wstrzyknąć payload EL, np. #{7*7}, który zostaje obliczony przez serwer i zwrócony jako wynik (49), co potwierdza podatność na server-side EL injection (CWE-917). Wykorzystanie tej podatności nie wymaga uwierzytelnienia ani specjalnych uprawnień — wystarczy interakcja po stronie użytkownika.
Atakujący może całkowicie przejąć kontrolę nad serwerem, w tym odczytywać i modyfikować dane, wykonywać dowolne polecenia systemowe, utrwalać obecność (persistence) oraz poruszać się lateralnie po sieci (lateral movement).
Należy zaktualizować Eclipse GlassFish do wersji 8.0.2 (dla gałęzi 8.0.x), 7.1.1 (dla wersji 7.1.0) lub 7.0.26 (dla gałęzi 7.0.x). W przypadku wersji z zakresu 5.1.0–6.2.5 wpływ podatności nie został potwierdzony — zaleca się weryfikację z producentem i śledzenie aktualizacji referencji.
Eclipse GlassFish w wersjach od 8.0.0 do 8.0.1, wersja 7.1.0 oraz wersje od 7.0.0 do 7.0.25. Wpływ na wersje od 5.1.0 do 6.2.5 jest nieznany.
Wpływ podatności na wersje Eclipse GlassFish od 5.1.0 do 6.2.5 jest według producenta nieznany. Administratorzy korzystający z tych wersji powinni zachować szczególną ostrożność i monitorować komunikaty bezpieczeństwa producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HEclipse Glassfish
APPEclipse< 8.0.2
Powiązane podatności
Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny
RCE w konsoli administracyjnej Eclipse GlassFish
In Eclipse GlassFish since version 6.2.5 it is possible to perform a Server Side Request Forgery attack in spe...
In Eclipse GlassFish version 7.0.15 is possible to perform Reflected Cross-site scripting attacks in the Admin...
In Eclipse GlassFish version 7.0.15 is possible to perform Stored Cross-site scripting attacks in the Administ...