98595vdb entry
http://www.securityfocus.com/bid/98595 CVE-2017-7504
CRITICAL
Red Hat JBoss Application Server Deserialization of Untrusted Data
Record summary
CVE-2017-7504 has a selected CVSS score of 9.8 (critical); EIP currently links 1 repository PoC.
Description
HTTPServerILServlet.java in JMS over HTTP Invocation Layer of the JbossMQ implementation, which is enabled by default in Red Hat Jboss Application Server <= Jboss 4.X does not restrict the classes for which it performs deserialization, which allows remote attackers to execute arbitrary code via crafted serialized data.
Description source: CVE List
Exploitation context
Known exploitation
- VulnCheck KEV
- Listed · Mar 23, 2023 · VulnCheck
- Reported exploitation
- Observed · VulnCheck
Available material
- Repository PoCs
- 1
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
JBoss Application ServerBrowse Red Hat / JBoss Application Server | VulnCheck | Version data not supplied | |
| CVE List | 4.x | affected | |
Proofs of concept
1Repository PoCs
GitHubwudidwo/CVE-2017-7504-pocRepository PoCby wudidwoStars: 0Not analyzed2 files
References
3bugzilla.redhat.comConfirmation
https://bugzilla.redhat.com/show_bug.cgi?id=1451441 nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2017-7504