CRITICAL✓ PATCH🇬🇧 English

CVE-2015-7501

RCE przez deserializację obiektów Java w produktach Red Hat (Apache Commons Collections)

CVSS 9.8v3.0pub. 2017-11-09upd. 2026-05-13

Wiele produktów Red Hat opartych na bibliotece Apache Commons Collections (ACC) jest podatnych na zdalne wykonanie dowolnych poleceń poprzez przesłanie spreparowanego zserializowanego obiektu Java. Podatność ma krytyczną ocenę CVSS 9.8 i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Red Hat JBoss A-MQ 6.x; BPM Suite (BPMS) 6.x; BRMS 6.x and 5.x; Data Grid (JDG) 6.x; Data Virtualization (JDV) 6.x and 5.x; Enterprise Application Platform 6.x, 5.x, and 4.3.x; Fuse 6.x; Fuse Service Works (FSW) 6.x; Operations Network (JBoss ON) 3.x; Portal 6.x; SOA Platform (SOA-P) 5.x; Web Server (JWS) 3.x; Red Hat OpenShift/xPAAS 3.x; and Red Hat Subscription Asset Manager 1.3 allow remote attackers to execute arbitrary commands via a crafted serialized Java object, related to the Apache Commons Collections (ACC) library.

🤖 Analiza AI
Jak działa

Atakujący przesyła sieciowo spreparowany, złośliwy obiekt Java poddany serializacji. Podatne aplikacje deserializują ten obiekt bez odpowiedniej weryfikacji jego zawartości (CWE-502 — niebezpieczna deserializacja). Biblioteka Apache Commons Collections dostarcza mechanizmów transformacji obiektów, które mogą zostać wykorzystane do zbudowania łańcucha wywołań (tzw. gadget chain) prowadzącego do wykonania arbitralnego kodu po stronie serwera.

Skutki

Zdalny, nieuwierzytelniony atakujący może wykonać dowolne polecenia systemowe na podatnym serwerze, co może skutkować pełnym przejęciem kontroli nad systemem, wyciekiem danych oraz naruszeniem integralności i dostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (errata Red Hat: RHSA-2015-2500, RHSA-2015-2501, RHSA-2015-2502, RHSA-2015-2514, RHSA-2015-2516). Zaleca się aktualizację biblioteki Apache Commons Collections do wersji nieobarczonej podatnością oraz ograniczenie sieciowego dostępu do interfejsów deserializacji tam, gdzie jest to możliwe.

Kogo dotyczy

Red Hat JBoss A-MQ 6.x; BPM Suite 6.x; BRMS 6.x i 5.x; Data Grid 6.x; Data Virtualization 6.x i 5.x; Enterprise Application Platform 6.x, 5.x i 4.3.x; Fuse 6.x; Fuse Service Works 6.x; Operations Network 3.x; Portal 6.x; SOA Platform 5.x; Web Server 3.x; Red Hat OpenShift/xPAAS 3.x; Red Hat Subscription Asset Manager 1.3

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Red Hat Data Grid

    APP
    Redhat
    6.0.0
  • Red Hat Jboss A Mq

    APP
    Redhat
    6.0.0
  • Red Hat Jboss Bpm Suite

    APP
    Redhat
    6.0.0
  • Red Hat Jboss Data Virtualization

    APP
    Redhat
    5.0.06.0.0
  • Red Hat Jboss Enterprise Application Platform

    APP
    Redhat
    4.3.05.0.06.0.0
  • Red Hat Jboss Enterprise Brms Platform

    APP
    Redhat
    5.0.06.0.0
  • Red Hat Jboss Enterprise Soa Platform

    APP
    Redhat
    5.0.0
  • Red Hat Jboss Enterprise Web Server

    APP
    Redhat
    3.0.0
  • Red Hat Jboss Fuse

    APP
    Redhat
    6.0.0
  • Red Hat Jboss Fuse Service Works

    APP
    Redhat
    6.0
  • Red Hat Jboss Operations Network

    APP
    Redhat
    3.0
  • Red Hat Jboss Portal

    APP
    Redhat
    6.0.0
  • Red Hat Openshift

    APP
    Redhat
    3.0
  • Red Hat Subscription Asset Manager

    APP
    Redhat
    1.3.0
  • Red Hat Xpaas

    APP
    Redhat
    3.0.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2017-12149CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez niebezpieczną deserializację w JBoss HTTP Invoker (EAP 5.2)

CVE-2016-8735CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Tomcat RCE przez JmxRemoteLifecycleListener (JMX)

CVE-2025-12543CRITICAL9.6PL ✓ten sam produkt

Brak walidacji nagłówka Host w serwerze Undertow HTTP

CVE-2013-4561CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa obsługa pliku tymczasowego w cron job węzła Red Hat OpenShift

CVE-2021-20578CRITICAL9.8PL ✓ten sam produkt

IBM Cloud Pak for Security — pominięcie uwierzytelniania (Auth Bypass)