El servidor de aplicaciones JBoss instalado en el host remoto se ve afectado por una vulnerabilidad de ejecución remota de código. Se encontro que el método ReadOnlyAccessFilter en ReadOnlyAccessFilter del HTTP Invoker no restringe las clases para las que realiza la deserialización y por lo tanto, permite que un atacante ejecute código previamente diseñado a través de datos serializados manipulados.
CVE: CVE-2017-12149
Factor de Riesgo: Alto
Valor CVSS Base: 7,5
Vector de ataque (AV): La red
Complejidad del ataque (AC): Bajo
Privilegios Requeridos (PR): Ninguna
Interacción del usuario (IU): Ninguna
Alcance (S): Sin alterar
Confidencialidad (C): Alto
Integridad (I): Alto
Disponibilidad (A): Alto
Solución:
Las dos opciones de reparación más viables para la vulnerabilidad de deserialización de Java en los servidores de aplicaciones JBoss son: actualizar la biblioteca Apache Commons-Collections o deshabilitar o restringir la superficie de ataque conocida.
Asegure el acceso a todos los contextos de http-invoker agregando /* a las restricciones de seguridad en el archivo web.xml de http-invoker.sar. Los usuarios que no deseen para utilizar el http-invoker.sar puede eliminarlo.
Referencias:
