Sploitus

Exploit for Immunity Canvas: JBOSSMQ_HTTPIL_DESERIALIZATION

canvas · 2017-05-19

Exploit Code

MARKDOWN21 lines
## https://sploitus.com/exploit?id=JBOSSMQ_HTTPIL_DESERIALIZATION
**Name**|  jbossmq_httpil_deserialization  
---|---  
**CVE**|  CVE-2017-7504  
**Exploit Pack**|  [CANVAS](<http://http://www.immunityinc.com/products-canvas.shtml>)  
**Description**| jboss_java_deserialization_rce  
**Notes**| CVE Name: CVE-2017-7504  
VENDOR: Red Hat  
NOTES: HTTPServerILServlet.java in JMS over HTTP Invocation Layer   
of the JbossMQ implementation, which is enabled by default in   
Red Hat Jboss Application Server &lt;= Jboss 4.X does not restrict   
the classes for which it performs deserialization, which allows   
remote attackers to execute arbitrary code via crafted   
serialized data.  
  
VersionsAffected: Red Hat Jboss Application Server &lt;= Jboss 4.X  
Repeatability: Infinite  
References:   
CVE Url: https://vulners.com/cve/CVE-2017-7504  
Date public: 05/19/2017  
CVSS: 9.8