CVE-2017-7504
HTTPServerILServlet.java Red Hat Jboss Application Server <= Jboss 4.X में डिफ़ॉल्ट रूप से सक्षम JbossMQ कार्यान्वयन के JMS over HTTP Invocation Layer में स्थित...
- प्रकाशित
- 19 मई 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# HTTPServerILServlet.java Red Hat Jboss Application Server <= Jboss 4.X में डिफ़ॉल्ट रूप से सक्षम JbossMQ कार्यान्वयन के JMS over HTTP Invocation Layer में स्थित HTTPServerILServlet.java, उन कक्षाओं (classes) को प्रतिबंधित नहीं करता है जिनके लिए यह डिसीरियलाइज़ेशन (deserialization) करता है, जिससे दूरस्थ हमलावरों को क्राफ्टेड सीरियलाइज़्ड डेटा के माध्यम से मनमाना कोड निष्पादित करने की अनुमति मिलती है।
स्रोत
2CVE-2017-7504 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो JBoss 4.x JBossMQ JMS डिसीरियलाइज़ेशन भेद्यता को लक्षित करता है। -h फ्लैग के माध्यम से उपयोग सहायता शामिल है।
शैक्षिक प्रयोगशाला जो Java डिसेरियलाइज़ेशन कमजोरियों को समझने के लिए है, जिसमें JBoss CVEs के लिए PoC एक्सप्लॉइट, गैजेट चेन विश्लेषण, और पेलोड परीक्षण के लिए एक कमजोर HTTP सर्वर शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।