RichFaces Framework w wersjach 3.X do 3.3.4 zawiera krytyczną podatność na Expression Language (EL) injection, umożliwiającą zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze. Podatność jest aktywnie exploitowana i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
The RichFaces Framework 3.X through 3.3.4 is vulnerable to Expression Language (EL) injection via the UserResource resource. A remote, unauthenticated attacker could exploit this to execute arbitrary code using a chain of java serialized objects via org.ajax4jsf.resource.UserResource$UriData.
Podatność występuje w komponencie UserResource (org.ajax4jsf.resource.UserResource$UriData), dostępnym bez uwierzytelnienia poprzez zasób UserResource. Atakujący może wstrzyknąć złośliwe wyrażenie EL (Expression Language), które jest następnie ewaluowane po stronie serwera. Exploit wykorzystuje łańcuch zserializowanych obiektów Java przesyłanych do podatnego zasobu, co ostatecznie prowadzi do wykonania arbitralnego kodu.
Nieuwierzytelniony atakujący zdalnie może uzyskać pełną kontrolę nad serwerem aplikacyjnym — osiągając poufność, integralność i dostępność systemu na poziomie krytycznym (RCE bez jakichkolwiek wymagań wstępnych).
Należy zastosować patche dostarczone przez Red Hat: RHSA-2018:3517 oraz RHSA-2018:3518. W przypadku braku możliwości natychmiastowego patcha należy rozważyć blokadę dostępu do zasobu UserResource na poziomie firewall lub serwera WWW.
RichFaces Framework w wersjach 3.X do 3.3.4 (włącznie); dotyczy również środowisk Red Hat Enterprise Linux wykorzystujących te wersje biblioteki.
Publicznie dostępny toolkit exploitacyjny 'Richsploit' (RichFaces Exploitation Toolkit) opublikowany na Packet Storm Security potwierdza dostępność gotowych narzędzi do wykorzystania tej podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRed Hat Enterprise Linux
OSRedhat5.06.0Red Hat Richfaces
APPRedhat3.1.0 – 3.3.4
CISA KEV — szczegółyi
- Dostawcai
- Red Hat ↗
- Produkti
- JBoss RichFaces Framework
- Data dodania do KEVi
- 28 września 2023
- Termin remediation (USA)i
- 19 października 2023(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Red Hat JBoss RichFaces Framework zawiera lukę expression language injection w zasobie UserResource. Zdalny, niezalogowany atakujący mógłby wykorzystać tę lukę do wykonania złośliwego kodu, używając łańcucha serializowanych obiektów Java poprzez org.ajax4jsf.resource.UserResource$UriData.
▸ Pokaż oryginał (EN)
Red Hat JBoss RichFaces Framework contains an expression language injection vulnerability via the UserResource resource. A remote, unauthenticated attacker could exploit this vulnerability to execute malicious code using a chain of Java serialized objects via org.ajax4jsf.resource.UserResource$UriData.
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)
ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash
Apache Struts 2: RCE przez prefiks action/redirect w parametrach