CVE-2017-12149
CRITICAL9.8Insecure deserializationCISA KEVRansomwarePublic PoCHigh EPSS
Description
In Jboss Application Server as shipped with Red Hat Enterprise Application Platform 5.2, it was found that the doFilter method in the ReadOnlyAccessFilter of the HTTP Invoker does not restrict classes for which it performs deserialization and thus allowing an attacker to execute arbitrary code via crafted serialized data.
CVSS breakdown
CVSS 3.1
Attack Vector
Network
Attack Complexity
Low
Privileges Required
None
User Interaction
None
Scope
Unchanged
Confidentiality
High
Integrity
High
Availability
High
Affected products
- RedHat / jboss_enterprise_application_platform5.2.2 – 5.2.2
- RedHat / jboss_enterprise_application_platform
- RedHat / jboss_enterprise_application_platform5.0.0 – 5.0.0
- RedHat / jboss_enterprise_application_platform5.0.1 – 5.0.1
- RedHat / jboss_enterprise_application_platform5.1.0 – 5.1.0
- RedHat / jboss_enterprise_application_platform5.1.1 – 5.1.1
- RedHat / jboss_enterprise_application_platform5.1.2 – 5.1.2
- RedHat / jboss_enterprise_application_platform5.2.0 – 5.2.0
- RedHat / jboss_enterprise_application_platform5.2.1 – 5.2.1
- Red Hat, Inc. / jbossasn/a – n/a
Exploits & proofs of concept
- nucleiJboss Application Server - Remote Code Executionby fopina,s0obi
References
Updated 21m ago · 8 sources