W JBoss Application Server dostarczanym z Red Hat Enterprise Application Platform 5.2 wykryto krytyczną podatność pozwalającą na zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Luka wynika z braku ograniczeń klas podczas deserializacji danych w komponencie HTTP Invoker.
▸ Pokaż oryginał (EN)
In Jboss Application Server as shipped with Red Hat Enterprise Application Platform 5.2, it was found that the doFilter method in the ReadOnlyAccessFilter of the HTTP Invoker does not restrict classes for which it performs deserialization and thus allowing an attacker to execute arbitrary code via crafted serialized data.
Metoda doFilter w filtrze ReadOnlyAccessFilter komponentu HTTP Invoker nie weryfikuje ani nie ogranicza klas obiektów poddawanych deserializacji. Atakujący może przesłać przez sieć specjalnie spreparowane, złośliwe dane serializowane (crafted serialized data), które serwer aplikacji deserializuje bez jakiejkolwiek kontroli. Prowadzi to do wykonania dowolnego kodu w kontekście procesu serwera JBoss.
Atakujący nieuwierzytelniony zdalnie może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad systemem — w tym naruszenie poufności, integralności danych oraz dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z erratą Red Hat: RHSA-2018:1607 oraz RHSA-2018:1608. Zaleca się również ograniczenie dostępu sieciowego do endpointów HTTP Invoker na poziomie firewall, jeśli natychmiastowe wdrożenie patcha nie jest możliwe.
JBoss Application Server dostarczany z Red Hat Enterprise Application Platform 5.2
Publicznie dostępny exploit proof-of-concept znajduje się w repozytorium GitHub (gottburgm/Exploits/CVE-2017-12149). Podatność jest aktywnie wykorzystywana — figuruje w katalogu CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRed Hat Jboss Enterprise Application Platform
APPRedhat5.0.05.0.15.1.05.1.15.1.25.2.05.2.15.2.2
CISA KEV — szczegółyi
- Dostawcai
- Red Hat ↗
- Produkti
- JBoss Application Server
- Data dodania do KEVi
- 10 grudnia 2021
- Termin remediation (USA)i
- 10 czerwca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Serwer aplikacji JBoss dostarczany wraz z Red Hat Enterprise Application Platform 5.2 pozwala atakującemu na wykonanie dowolnego kodu za pomocą spreparowanych danych serializowanych.
▸ Pokaż oryginał (EN)
The JBoss Application Server, shipped with Red Hat Enterprise Application Platform 5.2, allows an attacker to execute arbitrary code via crafted serialized data.
Powiązane podatności
Brak walidacji nagłówka Host w serwerze Undertow HTTP
Wildfly: ignorowanie 'enabled-protocols' umożliwia TLS downgrade
RCE poprzez deserializację JNDI w jackson-databind (commons-configuration)
Netty: nieprawidłowe parsowanie nagłówków HTTP bez dwukropka (HTTP Request Smuggling)
Netty: HTTP Request Smuggling przez duplikat nagłówka Content-Length