CVE-2017-12149
Red Hat JBoss Application Server Remote Code Execution Vulnerability
CVSS
9.8
Critical
EPSS
90.7%
p100
KEV
YES
Dec 10, 2021
Exploit Today
80
0-100
Published: Oct 4, 2017 · Last modified: Aug 13, 2026 · CWE-502
Product
Red Hat / JBoss Application Server
Vulnerability
Red Hat JBoss Application Server Remote Code Execution Vulnerability
Added to KEV
Dec 10, 2021
Remediate by
Jun 10, 2022
Known ransomware use
Yes
Summary description
The JBoss Application Server, shipped with Red Hat Enterprise Application Platform 5.2, allows an attacker to execute arbitrary code via crafted serialized data.
Required action
Apply updates per vendor instructions.
Notes
https://nvd.nist.gov/vuln/detail/CVE-2017-12149
In Jboss Application Server as shipped with Red Hat Enterprise Application Platform 5.2, it was found that the doFilter method in the ReadOnlyAccessFilter of the HTTP Invoker does not restrict classes for which it performs deserialization and thus allowing an attacker to execute arbitrary code via crafted serialized data.
- www.securityfocus.comhttp://www.securityfocus.com/bid/100591
- access.redhat.comhttps://access.redhat.com/errata/RHSA-2018:1607
- access.redhat.comhttps://access.redhat.com/errata/RHSA-2018:1608
- bugzilla.redhat.comhttps://bugzilla.redhat.com/show_bug.cgi?id=1486220
- github.comhttps://github.com/gottburgm/Exploits/tree/master/CVE-2017-12149
- www.securityfocus.comhttp://www.securityfocus.com/bid/100591
- access.redhat.comhttps://access.redhat.com/errata/RHSA-2018:1607
- access.redhat.comhttps://access.redhat.com/errata/RHSA-2018:1608
- bugzilla.redhat.comhttps://bugzilla.redhat.com/show_bug.cgi?id=1486220
- github.comhttps://github.com/gottburgm/Exploits/tree/master/CVE-2017-12149
- www.cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-12149