CVE-2012-0874
Le servlet invoker (1) JMXInvokerHAServlet e (2) EJBInvokerHAServlet in JBoss Enterprise Application Platform (EAP) precedente alla 5.2.0, Web Platform...
- Pubblicato
- 5 feb 2013
- Aggiornato
- 6 ago 2024
- Assegnazione CNA
- redhat
- Evidenza osservata
- 11 dic 2013
CVSS primario
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:PModerato · prossimi 30 giorni
- Percentile
- 96,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Le servlet invoker (1) JMXInvokerHAServlet e (2) EJBInvokerHAServlet in JBoss Enterprise Application Platform (EAP) precedente alla 5.2.0, Web Platform (EWP) precedente alla 5.2.0, BRMS Platform precedente alla 5.3.1 e SOA Platform precedente alla 5.3.1 non richiedono l'autenticazione per impostazione predefinita in determinati profili, il che potrebbe consentire ad attaccanti remoti di invocare metodi MBean ed eseguire codice arbitrario tramite vettori non specificati. NOTA: questo problema può essere sfruttato solo quando l'interceptor non è configurato correttamente con un "secondo livello di autenticazione", o quando viene utilizzato in combinazione con altre vulnerabilità che aggirano questo secondo livello.
Fonti
1rgod · windows · 11 dic 2013
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.