CVE-2017-7504
ثغرة HTTPServerILServlet.java في طبقة استدعاء JMS عبر HTTP في تنفيذ JbossMQ ملف HTTPServerILServlet.java في طبقة استدعاء JMS عبر HTTP (JMS over HTTP...
- تم النشر
- 19/05/2017
- محدث
- 05/08/2024
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة HTTPServerILServlet.java في طبقة استدعاء JMS عبر HTTP في تنفيذ JbossMQ ملف `HTTPServerILServlet.java` في طبقة استدعاء JMS عبر HTTP (JMS over HTTP Invocation Layer) لتنفيذ JbossMQ، والتي تكون مفعّلة افتراضيًا في Red Hat Jboss Application Server <= Jboss 4.X، لا يقيد الفئات التي يقوم بإلغاء تسلسلها (deserialization)، مما يسمح للمهاجمين عن بُعد بتنفيذ كود عشوائي عبر بيانات مُسلسلة (serialized data) مصممة بعناية.
المصادر
2إثبات مفهوم لاستغلال CVE-2017-7504 يستهدف ثغرة إلغاء التسلسل في JBossMQ JMS بإصدار JBoss 4.x. يتضمن مساعدة الاستخدام عبر خيار -h.
مختبر تعليمي لفهم ثغرات إلغاء التسلسل في Java مع استغلالات PoC لثغرات JBoss CVE، وتحليل سلاسل الأدوات (gadget chains)، وخادم HTTP ضعيف لاختبار الحمولات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.