Warning message

This translation is outdated. For the most up-to-date information, please refer to the English version.

CVE-2018-12533

Impact:
Critical
Public Date:
2018-05-30
CWE:
CWE-94
Bugzilla:
1584490: CVE-2018-12533 RichFaces: 任意の EL 式の挿入により、org.richfaces.renderkit.html.Paint2DResource 経由でのリモートコード実行が可能になる

The MITRE CVE dictionary describes this issue as:

JBoss RichFaces 3.1.0 から 3.3.4 では、認証されていないリモートの攻撃者が、式言語 (EL) 式を挿入して、org.richfaces.renderkit.html.Paint2DResource$ImageData オブジェクト (別名 RF-14310) のパスで /DATA/ サブストリング経由で任意の Java コードが実行可能になっています。

Find out more about CVE-2018-12533 from the MITRE CVE dictionary dictionary and NIST NVD.

CVSS v3 metrics

NOTE: The following CVSS v3 metrics and score provided are preliminary and subject to review.

CVSS3 Base Score 9.8
CVSS3 Base Metrics CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Vector Network
Attack Complexity Low
Privileges Required None
User Interaction None
Scope Unchanged
Confidentiality High
Integrity Impact High
Availability Impact High

Affected Packages State

Platform Package State
Red Hat JBoss Operations Network 3 RichFaces 影響あり
Red Hat JBoss Enterprise SOA Platform 5 RichFaces フィクスの予定なし
Red Hat JBoss EAP 6 RichFaces 影響なし
Red Hat JBoss EAP 5 RichFaces 影響あり
Red Hat JBoss Data Virtualization 6 RichFaces 影響なし
Red Hat JBoss BRMS 5 RichFaces 影響なし

External References

Last Modified

CVE description copyright © 2017, The MITRE Corporation

Close

Welcome! Check out the Getting Started with Red Hat page for quick tours and guides for common tasks.