Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2018-14667

JBoss RichFaces Framework

Hersteller: Red Hat
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im JBoss RichFaces Framework von Red Hat, einer Komponentenbibliothek zum Bau von Web-Oberflächen auf Java-Basis. Schwachstelle ist die sogenannte UserResource-Ressource, über die sich Ausdrücke der Expression Language (EL) einschleusen lassen. Ein Angreifer kann aus der Ferne und ohne vorherige Anmeldung präparierte, serialisierte Java-Objekte – konkret über die Klasse org.ajax4jsf.resource.UserResource$UriData – an die Anwendung senden. Über diese Verkettung serialisierter Objekte wird die EL-Auswertung missbraucht, sodass der Angreifer beliebigen Code auf dem Server ausführen kann. Da das Framework serverseitig in Webanwendungen eingebunden ist, erlangt der Angreifer damit Kontrolle über die betroffene Anwendung und das darunterliegende System. Betroffen sind Webanwendungen, die diese Komponentenbibliothek verwenden und deren UserResource-Ressource aus dem Netz erreichbar ist – ein besonders exponierter Angriffspunkt.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie die Nutzung des betroffenen Frameworks ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.