CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2017-12149

RCE przez niebezpieczną deserializację w JBoss HTTP Invoker (EAP 5.2)

CVSS 9.8v3.1pub. 2017-10-04upd. 2026-08-13

W JBoss Application Server dostarczanym z Red Hat Enterprise Application Platform 5.2 wykryto krytyczną podatność pozwalającą na zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Luka wynika z braku ograniczeń klas podczas deserializacji danych w komponencie HTTP Invoker.

Pokaż oryginał (EN)

In Jboss Application Server as shipped with Red Hat Enterprise Application Platform 5.2, it was found that the doFilter method in the ReadOnlyAccessFilter of the HTTP Invoker does not restrict classes for which it performs deserialization and thus allowing an attacker to execute arbitrary code via crafted serialized data.

🤖 Analiza AI
Jak działa

Metoda doFilter w filtrze ReadOnlyAccessFilter komponentu HTTP Invoker nie weryfikuje ani nie ogranicza klas obiektów poddawanych deserializacji. Atakujący może przesłać przez sieć specjalnie spreparowane, złośliwe dane serializowane (crafted serialized data), które serwer aplikacji deserializuje bez jakiejkolwiek kontroli. Prowadzi to do wykonania dowolnego kodu w kontekście procesu serwera JBoss.

Skutki

Atakujący nieuwierzytelniony zdalnie może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad systemem — w tym naruszenie poufności, integralności danych oraz dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z erratą Red Hat: RHSA-2018:1607 oraz RHSA-2018:1608. Zaleca się również ograniczenie dostępu sieciowego do endpointów HTTP Invoker na poziomie firewall, jeśli natychmiastowe wdrożenie patcha nie jest możliwe.

Kogo dotyczy

JBoss Application Server dostarczany z Red Hat Enterprise Application Platform 5.2

Uwagi

Publicznie dostępny exploit proof-of-concept znajduje się w repozytorium GitHub (gottburgm/Exploits/CVE-2017-12149). Podatność jest aktywnie wykorzystywana — figuruje w katalogu CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Red Hat Jboss Enterprise Application Platform

    APP
    Redhat
    5.0.05.0.15.1.05.1.15.1.25.2.05.2.15.2.2

CISA KEV — szczegółyi

Dostawcai
Red Hat
Produkti
JBoss Application Server
Data dodania do KEVi
10 grudnia 2021
Termin remediation (USA)i
10 czerwca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Serwer aplikacji JBoss dostarczany wraz z Red Hat Enterprise Application Platform 5.2 pozwala atakującemu na wykonanie dowolnego kodu za pomocą spreparowanych danych serializowanych.

tłumaczenie AI
Pokaż oryginał (EN)

The JBoss Application Server, shipped with Red Hat Enterprise Application Platform 5.2, allows an attacker to execute arbitrary code via crafted serialized data.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 10 czerwca 2022
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2025-12543CRITICAL9.6PL ✓ten sam produkt

Brak walidacji nagłówka Host w serwerze Undertow HTTP

CVE-2019-14887CRITICAL9.1PL ✓ten sam produkt

Wildfly: ignorowanie 'enabled-protocols' umożliwia TLS downgrade

CVE-2019-14892CRITICAL9.8PL ✓ten sam produkt

RCE poprzez deserializację JNDI w jackson-databind (commons-configuration)

CVE-2019-20444CRITICAL9.1PL ✓ten sam produkt

Netty: nieprawidłowe parsowanie nagłówków HTTP bez dwukropka (HTTP Request Smuggling)

CVE-2019-20445CRITICAL9.1PL ✓ten sam produkt

Netty: HTTP Request Smuggling przez duplikat nagłówka Content-Length