JBoss远程代码执行误差清静通告

宣布时间 2018-11-09

误差编号和级别


CVE编号:CVE-2018-14667,危险级别:高危,CVSS分值:厂商自评 9.8,官方未评定


影响版本


RichFaces Framework 3.X到3.3.4


误差概述


RichFaces Framework 3.X到3.3.4很容易通过UserResource资源注入表达式语言(EL) 。 远程未经身份验证的攻击者可以通过org.ajax4jsf.resource.UserResource $ UriData使用一系列java序列化工具来使用它来执行恣意代码 。


误差验证


暂无POC/EXP


修复建议


.RedHat官方已经宣布了新版本修复了该误差,请受影响的用户实时更新版本,形成对此误差恒久有用的防护 。
https://access.redhat.com/errata/RHSA-2018:3517

https://access.redhat.com/errata/RHSA-2018:3518


参考链接


https://securitytracker.com/id/1042037