遠程主機上的Web服務器上的JMXInvokerServlet和EBJInvokerServlet的servlet都可以訪問未經授權的用戶,可以使用任意的Web應用程序歸檔(WAR)文件部署到遠程主機。這可能允許遠程的,未經身份驗證的攻擊者可以通過發送特制的編組對象來在主機上執行任意的Java代碼。
推薦文章: