CVE-2017-12149
Vulnerabilidade de Execução Remota de Código no Red Hat JBoss Application Server
- Publicado
- 4 de out. de 2017
- Atualizado
- 13 de ago. de 2026
- Atribuindo CNA
- redhat
- Evidência observada
- 10 de dez. de 2021
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
No Jboss Application Server, conforme distribuído com o Red Hat Enterprise Application Platform 5.2, foi constatado que o método doFilter no ReadOnlyAccessFilter do HTTP Invoker não restringe as classes para as quais realiza desserialização, permitindo assim que um atacante execute código arbitrário por meio de dados serializados maliciosamente elaborados.
Fontes
12- cve-2017-12149-playgroundPesquisa
Laboratório de pesquisa containerizado do JBoss AS 6.1.0 para demonstrar Java Deserialization (CVE-2017-12149) e vulnerabilidades de JBoss Seam EL Injection, com etapas de verificação de exploração pré-configuradas.
- CVE-2017-12149Exploit
Atualização de https://github.com/1337g/CVE-2017-12149 para funcionar com python3
- jboss-_CVE-2017-12149Scanner
Ferramenta de linha de comando baseada em Java para verificar a presença do CVE-2017-12149 em servidores JBoss enviando requisições especialmente criadas e verificando uma string de resposta específica.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.