CVE-2018-10682
È stata scoperta una vulnerabilità in WildFly 10.1.2.Final. È possibile per un attaccante accedere al pannello di amministrazione sulla porta TCP 9990 senza...
- Pubblicato
- 9 mag 2018
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 94,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata scoperta una vulnerabilità in WildFly 10.1.2.Final. È possibile per un attaccante accedere al pannello di amministrazione sulla porta TCP 9990 senza alcuna autenticazione, utilizzando l'accesso "anonymous" che viene creato automaticamente. Una volta effettuato l'accesso, una configurazione errata presente per impostazione predefinita (auto-deployment) consente a un utente anonimo di distribuire un file .war dannoso, portando all'esecuzione remota di codice. NOTA: il fornitore indica che l'accesso anonimo non è disponibile nell'installazione predefinita; tuttavia, rimane opzionale perché esistono diversi casi d'uso, inclusi ambienti di sviluppo e architetture di rete che dispongono di un server proxy per il controllo degli accessi al server WildFly.
Fonti
1- ExploitsPoC
CVE originali, PoC di exploit e advisory di sicurezza con catene di vulnerabilità dettagliate, escalation dei privilegi e tecniche di container escape per penetration testing e ricerca.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.