CVE-2017-12149
Vulnérabilité d'exécution de code à distance dans Red Hat JBoss Application Server
- Publié
- 4 oct. 2017
- Mise à jour
- 13 août 2026
- Attribution de CNA
- redhat
- Preuve observée
- 10 déc. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Dans le serveur d'applications JBoss tel que fourni avec Red Hat Enterprise Application Platform 5.2, il a été constaté que la méthode doFilter du ReadOnlyAccessFilter du HTTP Invoker ne restreint pas les classes pour lesquelles elle effectue la désérialisation, permettant ainsi à un attaquant d'exécuter du code arbitraire via des données sérialisées spécialement conçues.
Sources
12- cve-2017-12149-playgroundRecherche
Laboratoire de recherche conteneurisé JBoss AS 6.1.0 pour démontrer les vulnérabilités de désérialisation Java (CVE-2017-12149) et d'injection EL JBoss Seam, avec des étapes de vérification d'exploitation préconfigurées.
- CVE-2017-12149Exploit
Mise à jour de https://github.com/1337g/CVE-2017-12149 pour fonctionner avec python3
- jboss-_CVE-2017-12149Scanner
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.