Eclipse Mojarra w wersji 2.3 i nowszych nie filtruje poprawnie zdalnych adresów URL w klasie DefaultFaceletFactory, co pozwala atakującemu na wymuszenie przetworzenia dowolnego zewnętrznego lub lokalnego Faceletu w kontekście serwera. Podatność umożliwia nieautoryzowany odczyt wrażliwych plików, takich jak WEB-INF/web.xml czy /etc/passwd.
▸ Pokaż oryginał (EN)
In Eclipse Mojarra versions 2.3 and following, URL handing in `DefaultFaceletFactory` does not properly sanitize and/or block remote URLs, allowing an attacker to specify a URL to a remote Facelet which will be included and processed as part of the normal request, with the privileges of the target server. This could allow access to restricted files such as `WEB-INF/web.xml` or `/etc/passwd`.
Mechanizm obsługi URL w DefaultFaceletFactory nie weryfikuje poprawnie przekazanych adresów — nie blokuje ani nie sanityzuje zdalnych lokalizacji. Atakujący może skonstruować żądanie wskazujące na zdalny lub lokalny Facelet, który zostanie pobrany i przetworzony przez serwer z jego uprawnieniami. W efekcie możliwe jest przeprowadzenie ataku typu path traversal lub Server-Side Request Forgery (SSRF), umożliwiającego odczyt plików spoza przeznaczonych do publikacji katalogów aplikacji webowej.
Atakujący bez uwierzytelnienia może uzyskać nieautoryzowany dostęp do wrażliwych plików na serwerze, takich jak konfiguracje aplikacji (WEB-INF/web.xml) czy systemowe pliki z danymi użytkowników (/etc/passwd), co prowadzi do ujawnienia poufnych informacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Eclipse Security (https://gitlab.eclipse.org/security/cve-assignment/-/work_items/160). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do podatnych instancji oraz monitorowanie ruchu pod kątem podejrzanych żądań zawierających zewnętrzne adresy URL.
Eclipse Mojarra w wersji 2.3 oraz wszystkich nowszych wersjach tej gałęzi
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NEclipse Mojarra
APPEclipse5.0.02.3.0 – 4.1.13
Powiązane podatności
The getLocalePrefix function in ResourceManager.java in Eclipse Mojarra before 2.3.7 is affected by Directory ...
Directory traversal in Eclipse Mojarra before 2.3.14 allows attackers to read arbitrary files via the loc para...
faces/context/PartialViewContextImpl.java in Eclipse Mojarra, as used in Mojarra for Eclipse EE4J before 2.3.1...
Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny
Eclipse Milo: padding oracle w uwierzytelnianiu OPC-UA umożliwia odzyskanie hasła