JBoss远程代码执行误差清静通告
宣布时间 2018-11-09误差编号和级别
CVE编号:CVE-2018-14667,危险级别:高危,CVSS分值:厂商自评 9.8,官方未评定
影响版本
RichFaces Framework 3.X到3.3.4
误差概述
RichFaces Framework 3.X到3.3.4很容易通过UserResource资源注入表达式语言(EL)。 远程未经身份验证的攻击者可以通过org.ajax4jsf.resource.UserResource $ UriData使用一系列java序列化工具来使用它来执行恣意代码。
误差验证
暂无POC/EXP
修复建议
https://access.redhat.com/errata/RHSA-2018:3517
https://access.redhat.com/errata/RHSA-2018:3518
参考链接


京公网安备11010802024551号