HIGH🇬🇧 English

CVE-2026-46581

Eclipse Mojarra: path traversal do zdalnych Faceletów w DefaultFaceletFactory

CVSS 7.5v3.1pub. 2026-08-05upd. 2026-08-10

Eclipse Mojarra w wersji 2.3 i nowszych nie filtruje poprawnie zdalnych adresów URL w klasie DefaultFaceletFactory, co pozwala atakującemu na wymuszenie przetworzenia dowolnego zewnętrznego lub lokalnego Faceletu w kontekście serwera. Podatność umożliwia nieautoryzowany odczyt wrażliwych plików, takich jak WEB-INF/web.xml czy /etc/passwd.

Pokaż oryginał (EN)

In Eclipse Mojarra versions 2.3 and following, URL handing in `DefaultFaceletFactory` does not properly sanitize and/or block remote URLs, allowing an attacker to specify a URL to a remote Facelet which will be included and processed as part of the normal request, with the privileges of the target server. This could allow access to restricted files such as `WEB-INF/web.xml` or `/etc/passwd`.

🤖 Analiza AI
Jak działa

Mechanizm obsługi URL w DefaultFaceletFactory nie weryfikuje poprawnie przekazanych adresów — nie blokuje ani nie sanityzuje zdalnych lokalizacji. Atakujący może skonstruować żądanie wskazujące na zdalny lub lokalny Facelet, który zostanie pobrany i przetworzony przez serwer z jego uprawnieniami. W efekcie możliwe jest przeprowadzenie ataku typu path traversal lub Server-Side Request Forgery (SSRF), umożliwiającego odczyt plików spoza przeznaczonych do publikacji katalogów aplikacji webowej.

Skutki

Atakujący bez uwierzytelnienia może uzyskać nieautoryzowany dostęp do wrażliwych plików na serwerze, takich jak konfiguracje aplikacji (WEB-INF/web.xml) czy systemowe pliki z danymi użytkowników (/etc/passwd), co prowadzi do ujawnienia poufnych informacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Eclipse Security (https://gitlab.eclipse.org/security/cve-assignment/-/work_items/160). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do podatnych instancji oraz monitorowanie ruchu pod kątem podejrzanych żądań zawierających zewnętrzne adresy URL.

Kogo dotyczy

Eclipse Mojarra w wersji 2.3 oraz wszystkich nowszych wersjach tej gałęzi

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Eclipse Mojarra

    APP
    Eclipse
    5.0.02.3.0 – 4.1.13
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2018-14371HIGH7.5ten sam produkt

The getLocalePrefix function in ResourceManager.java in Eclipse Mojarra before 2.3.7 is affected by Directory ...

CVE-2020-6950MEDIUM6.5ten sam produkt

Directory traversal in Eclipse Mojarra before 2.3.14 allows attackers to read arbitrary files via the loc para...

CVE-2019-17091MEDIUM6.1ten sam produkt

faces/context/PartialViewContextImpl.java in Eclipse Mojarra, as used in Mojarra for Eclipse EE4J before 2.3.1...

CVE-2026-12605CRITICAL9.6PL ✓ten sam vendor

Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny

CVE-2026-60007CRITICAL9.1PL ✓ten sam vendor

Eclipse Milo: padding oracle w uwierzytelnianiu OPC-UA umożliwia odzyskanie hasła