CVE-2017-12149
Red Hat JBoss Application Server रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 4 अक्टू॰ 2017
- अद्यतन
- 13 अग॰ 2026
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 10 दिस॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
रेड हैट एंटरप्राइज़ एप्लिकेशन प्लेटफ़ॉर्म 5.2 के साथ वितरित Jboss Application Server में, यह पाया गया कि HTTP Invoker के ReadOnlyAccessFilter में मौजूद doFilter विधि उन क्लासों को प्रतिबंधित नहीं करती जिनके लिए यह deserialization करती है, जिससे एक हमलावर तैयार किए गए सीरियलाइज़्ड डेटा के माध्यम से मनमाना कोड निष्पादित कर सकता है।
स्रोत
12- cve-2017-12149-playgroundअनुसंधान
कंटेनरीकृत JBoss AS 6.1.0 अनुसंधान प्रयोगशाला, जो Java Deserialization (CVE-2017-12149) और JBoss Seam EL Injection कमजोरियों को प्रदर्शित करने के लिए पूर्व-कॉन्फ़िगर एक्सप्लॉइट सत्यापन चरणों के साथ तैयार की गई है।
- CVE-2017-12149एक्सप्लॉइट
python3 के साथ काम करने के लिए https://github.com/1337g/CVE-2017-12149 का अद्यतन
- jboss-_CVE-2017-12149स्कैनर
जावा-आधारित कमांड-लाइन टूल जो JBoss सर्वरों में CVE-2017-12149 की उपस्थिति की पुष्टि करने के लिए तैयार किए गए अनुरोध भेजकर और एक विशिष्ट प्रतिक्रिया स्ट्रिंग की जाँच करके कार्य करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।