CVE-2017-12149

Оценки

EPSS

0.943высокий94.3%
0%20%40%60%80%100%

Процентиль: 94.3%

CVSS

9.8критический3.x
0246810

Оценка CVSS: 9.8/10

Все оценки CVSS

CVSS 3.x
9.8

Вектор: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
7.5

Вектор: AV:N/AC:L/Au:N/C:P/I:P/A:P

Описание

В сервере приложений Jboss, поставляемом с Red Hat Enterprise Application Platform 5.2, было обнаружено, что метод doFilter в ReadOnlyAccessFilter HTTP Invoker не ограничивает классы, для которых он выполняет десериализацию, что позволяет злоумышленнику выполнять произвольный код через специально подготовленные сериализованные данные.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

debiannvdredhatubuntu

CWE

CWE-502

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2017-12149

Источник: cisa

URL: https://www.cisa.gov/known-exploited-vulnerabilities-catalog

Рекомендации

Источник: nvd

Before applying this update, back up your existing Red Hat JBoss Enterprise Application Platform installation and deployed applications.
The References section of this erratum contains a download link (you must log in to download the update).

URL: https://access.redhat.com/errata/RHSA-2018:1608

Источник: nvd

Before applying this update, back up your existing Red Hat JBoss Enterprise Application Platform installation and deployed applications.
For details on how to apply this update, which includes the changes described in this advisory, refer to:
https://access.redhat.com/articles/11258

URL: https://access.redhat.com/errata/RHSA-2018:1607

Уязвимое ПО (6)

Тип: Конфигурация

Продукт: jbossas

Операционная система: rhel

Характеристика:
{  "fixed": "5.2.0-24.ep5.el5"}

Источник: redhat

Тип: Конфигурация

Продукт: jbossas

Операционная система: rhel

Характеристика:
{  "fixed": "5.2.0-24.ep5.el6"}

Источник: redhat

Тип: Конфигурация

Продукт: jbossas4

Операционная система: ubuntu trusty 14.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: jbossas4

Операционная система: debian

Характеристика:
{  "unfixed": true}

Источник: debian

Тип: Конфигурация

Продукт: jbossas4

Операционная система: debian wheezy 7

Характеристика:
{  "unfixed": true}

Источник: debian

Тип: Конфигурация

Поставщик: redhat

Продукт: jboss_enterprise_application_platform

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:redhat:jboss_enterprise_application_platform:-:*:*:*:text-only:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:a:redhat:j...

Источник: nvd