Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2016-5003

Опубликовано: 24 мая 2016
Источник: redhat
CVSS3: 7.5
EPSS Средний

Описание

The Apache XML-RPC (aka ws-xmlrpc) library 3.1.3, as used in Apache Archiva, allows remote attackers to execute arbitrary code via a crafted serialized Java object in an ex:serializable element.

A flaw was discovered in the Apache XML-RPC (ws-xmlrpc) library that deserializes untrusted data when enabledForExtensions setting is enabled. A remote attacker could use this vulnerability to execute arbitrary code via a crafted serialized Java object in a ex:serializable element.

Меры по смягчению последствий

Setting enabledForExtensions is false by default, thus ex:serializable elements are not automatically deserialized. However, if you have it enabled and you don't need any of the provided functions (https://ws.apache.org/xmlrpc/extensions.html) we suggest you disable it.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
JBoss Developer Studio 10xmlrpcNot affected
JBoss Developer Studio 8xmlrpcNot affected
Red Hat Enterprise Linux 5xmlrpcWill not fix
Red Hat Fuse 7camelAffected
Red Hat JBoss Fuse 6camelAffected
Red Hat JBoss Fuse Integration Service 2xmlrpc-commonAffected
Red Hat Storage 3xmlrpc-commonWill not fix
Red Hat Enterprise Linux 6xmlrpc3FixedRHSA-2018:177931.05.2018
Red Hat Enterprise Linux 7xmlrpcFixedRHSA-2018:178031.05.2018
Red Hat Fuse 7.2camelFixedRHSA-2018:376804.12.2018

Показывать по

Дополнительная информация

Статус:

Important
Дефект:
CWE-502
https://bugzilla.redhat.com/show_bug.cgi?id=1508123xmlrpc: Deserialization of untrusted Java object through <ex:serializable> tag

EPSS

Процентиль: 97%
0.40146
Средний

7.5 High

CVSS3

Связанные уязвимости

CVSS3: 9.8
nvd
около 8 лет назад

The Apache XML-RPC (aka ws-xmlrpc) library 3.1.3, as used in Apache Archiva, allows remote attackers to execute arbitrary code via a crafted serialized Java object in an <ex:serializable> element.

CVSS3: 9.8
github
больше 3 лет назад

Apache XML-RPC vulnerable to Deserialization of Untrusted Data

oracle-oval
больше 7 лет назад

ELSA-2018-1780: xmlrpc security update (IMPORTANT)

oracle-oval
больше 7 лет назад

ELSA-2018-1779: xmlrpc3 security update (IMPORTANT)

CVSS3: 9.8
fstec
больше 9 лет назад

Уязвимость библиотеки Apache XML-RPC (ws-xmlrpc), связанная с восстановлением данных из внешнего источника без достаточной верификации, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 97%
0.40146
Средний

7.5 High

CVSS3