CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2018-14667

RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia

CVSS 9.8v3.1pub. 2018-11-06upd. 2025-11-03

RichFaces Framework w wersjach 3.X do 3.3.4 zawiera krytyczną podatność na Expression Language (EL) injection, umożliwiającą zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze. Podatność jest aktywnie exploitowana i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

The RichFaces Framework 3.X through 3.3.4 is vulnerable to Expression Language (EL) injection via the UserResource resource. A remote, unauthenticated attacker could exploit this to execute arbitrary code using a chain of java serialized objects via org.ajax4jsf.resource.UserResource$UriData.

🤖 Analiza AI
Jak działa

Podatność występuje w komponencie UserResource (org.ajax4jsf.resource.UserResource$UriData), dostępnym bez uwierzytelnienia poprzez zasób UserResource. Atakujący może wstrzyknąć złośliwe wyrażenie EL (Expression Language), które jest następnie ewaluowane po stronie serwera. Exploit wykorzystuje łańcuch zserializowanych obiektów Java przesyłanych do podatnego zasobu, co ostatecznie prowadzi do wykonania arbitralnego kodu.

Skutki

Nieuwierzytelniony atakujący zdalnie może uzyskać pełną kontrolę nad serwerem aplikacyjnym — osiągając poufność, integralność i dostępność systemu na poziomie krytycznym (RCE bez jakichkolwiek wymagań wstępnych).

Mitygacja

Należy zastosować patche dostarczone przez Red Hat: RHSA-2018:3517 oraz RHSA-2018:3518. W przypadku braku możliwości natychmiastowego patcha należy rozważyć blokadę dostępu do zasobu UserResource na poziomie firewall lub serwera WWW.

Kogo dotyczy

RichFaces Framework w wersjach 3.X do 3.3.4 (włącznie); dotyczy również środowisk Red Hat Enterprise Linux wykorzystujących te wersje biblioteki.

Uwagi

Publicznie dostępny toolkit exploitacyjny 'Richsploit' (RichFaces Exploitation Toolkit) opublikowany na Packet Storm Security potwierdza dostępność gotowych narzędzi do wykorzystania tej podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Red Hat Enterprise Linux

    OS
    Redhat
    5.06.0
  • Red Hat Richfaces

    APP
    Redhat
    3.1.0 – 3.3.4

CISA KEV — szczegółyi

Dostawcai
Red Hat
Produkti
JBoss RichFaces Framework
Data dodania do KEVi
28 września 2023
Termin remediation (USA)i
19 października 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami dostawcy lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Red Hat JBoss RichFaces Framework zawiera lukę expression language injection w zasobie UserResource. Zdalny, niezalogowany atakujący mógłby wykorzystać tę lukę do wykonania złośliwego kodu, używając łańcucha serializowanych obiektów Java poprzez org.ajax4jsf.resource.UserResource$UriData.

tłumaczenie AI
Pokaż oryginał (EN)

Red Hat JBoss RichFaces Framework contains an expression language injection vulnerability via the UserResource resource. A remote, unauthenticated attacker could exploit this vulnerability to execute malicious code using a chain of Java serialized objects via org.ajax4jsf.resource.UserResource$UriData.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 19 października 2023
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2014-7169CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)

CVE-2014-6271CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash

CVE-2013-2251CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Struts 2: RCE przez prefiks action/redirect w parametrach