CVE-2016-9606: Input Validation
It was discovered that under certain conditions RESTEasy could be forced to parse a request with YamlProvider, resulting in unmarshalling of potentially untrusted data. An attacker could possibly use this flaw execute arbitrary code with the permissions of the application using RESTEasy.
Other sources
It was found that SnakeYAML unmarshalling is exploitable for code execution. As RESTeasy enables the yaml provider by default, therefore this is exploitable for JAX-RS applications specifiying either a yaml content type @Consumes or one without type specifiction.
— Red Hat
JBoss RESTEasy before version 3.1.2 could be forced into parsing a request with YamlProvider, resulting in unmarshalling of potentially untrusted data which could allow an attacker to execute arbitrary code with RESTEasy application permissions.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/hibernate4-eap6to a version that resolves this vulnerability.Fixed in 0:4.2.26-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-20.SP18_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/httpserverto a version that resolves this vulnerability.Fixed in 0:1.0.8-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/ironjacamar-eap6to a version that resolves this vulnerability.Fixed in 0:1.0.38-3.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.15-3.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:1.0.39-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-security-negotiationto a version that resolves this vulnerability.Fixed in 0:2.3.13-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.22-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.0.16-1.GA_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/picketboxto a version that resolves this vulnerability.Fixed in 0:4.1.5-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.4-14.SP12_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.4-14.SP12_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 0:2.3.19-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/hibernate4-eap6to a version that resolves this vulnerability.Fixed in 0:4.2.26-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-20.SP18_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/httpserverto a version that resolves this vulnerability.Fixed in 0:1.0.8-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/ironjacamar-eap6to a version that resolves this vulnerability.Fixed in 0:1.0.38-3.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.15-3.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:1.0.39-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-security-negotiationto a version that resolves this vulnerability.Fixed in 0:2.3.13-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.22-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.0.16-1.GA_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/picketboxto a version that resolves this vulnerability.Fixed in 0:4.1.5-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.4-14.SP12_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.4-14.SP12_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 0:2.3.19-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-ec2-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-3.Final_redhat_3.ep6.el6 - Upgrade
Upgrade
redhat/hibernate4-eap6to a version that resolves this vulnerability.Fixed in 0:4.2.26-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-20.SP18_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/httpserverto a version that resolves this vulnerability.Fixed in 0:1.0.8-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-eap6to a version that resolves this vulnerability.Fixed in 0:1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.15-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:1.0.39-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-security-negotiationto a version that resolves this vulnerability.Fixed in 0:2.3.13-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.22-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.0.16-1.GA_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/picketboxto a version that resolves this vulnerability.Fixed in 0:4.1.5-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.4-14.SP12_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.4-14.SP12_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 0:2.3.19-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:1.1.0-17.SP20_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.1.10-2.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-commons-logging-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.0.0-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-glassfish-javamailto a version that resolves this vulnerability.Fixed in 0:1.5.5-2.redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.0.13-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:5.2.5-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:8.1.8-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.3.6-2.Final_redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:2.1.8-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-loggingto a version that resolves this vulnerability.Fixed in 0:3.3.1-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-metadatato a version that resolves this vulnerability.Fixed in 0:10.0.1-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:4.0.22-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-security-negotiationto a version that resolves this vulnerability.Fixed in 0:3.0.4-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jbossws-commonto a version that resolves this vulnerability.Fixed in 0:3.1.5-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jbossws-common-toolsto a version that resolves this vulnerability.Fixed in 0:1.2.3-2.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.1.8-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jbossws-spito a version that resolves this vulnerability.Fixed in 0:3.1.4-2.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.4.4-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:4.9.8-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-8.SP7_redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-8.SP7_redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.0.19-5.SP3_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:1.3.28-4.Final_redhat_4.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.0.6-4.GA_redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.0.4-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-javadocsto a version that resolves this vulnerability.Fixed in 0:7.0.6-2.GA_redhat_3.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.1.8-2.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-ec2-eapto a version that resolves this vulnerability.Fixed in 0:7.0.6-1.GA_redhat_1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:1.1.0-17.SP20_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.1.10-2.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-commons-logging-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.0.0-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-glassfish-javamailto a version that resolves this vulnerability.Fixed in 0:1.5.5-2.redhat_2.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.0.13-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:5.2.5-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:8.1.8-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.3.6-2.Final_redhat_2.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:2.1.8-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-loggingto a version that resolves this vulnerability.Fixed in 0:3.3.1-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-metadatato a version that resolves this vulnerability.Fixed in 0:10.0.1-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:4.0.22-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-security-negotiationto a version that resolves this vulnerability.Fixed in 0:3.0.4-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jbossws-commonto a version that resolves this vulnerability.Fixed in 0:3.1.5-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jbossws-common-toolsto a version that resolves this vulnerability.Fixed in 0:1.2.3-2.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.1.8-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jbossws-spito a version that resolves this vulnerability.Fixed in 0:3.1.4-2.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.4.4-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:4.9.8-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-8.SP7_redhat_2.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-8.SP7_redhat_2.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.0.19-5.SP3_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:1.3.28-4.Final_redhat_4.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.0.6-4.GA_redhat_2.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.0.4-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-javadocsto a version that resolves this vulnerability.Fixed in 0:7.0.6-2.GA_redhat_3.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.1.8-2.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-ec2-eapto a version that resolves this vulnerability.Fixed in 0:7.0.6-1.GA_redhat_1.ep7.el7 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 3.0.22 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 3.1.2 - Upgrade
Upgrade
JBoss RESTEasyto a version that resolves this vulnerability.Fixed in 3.1.2 - Configuration
Add authentication and authorization controls to any RESTEasy endpoint that (a) doesn't define a mime type or (b) defines a multipart mime type, to prevent untrusted requests from being processed (including cases that could trigger YamlProvider parsing).
JBoss RESTEasy (JAX-RS endpoints) authentication and authorization = required - Compensating control
If applicable to your JAX-RS application, avoid or restrict RESTEasy endpoints that @Consumes YAML content type or that omit a type specification, since RESTEasy enables the yaml provider by default and SnakeYAML unmarshalling is exploitable for code execution.
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2016-9606?
CVE-2016-9606 has a high severity rating due to the potential for arbitrary code execution and manipulation of application behavior.
How do I fix CVE-2016-9606?
To fix CVE-2016-9606, update RESTEasy to version 3.0.22 or later or apply the recommended patches specific to the affected Red Hat packages.
What is the impact of CVE-2016-9606?
The impact of CVE-2016-9606 includes possible arbitrary code execution, leading to potential data breaches and unauthorized access to system resources.
Which applications are affected by CVE-2016-9606?
CVE-2016-9606 affects applications using RESTEasy, particularly versions below 3.0.22, across various Red Hat products.
Is there a workaround for CVE-2016-9606 until a patch is applied?
A possible workaround for CVE-2016-9606 is to disable the parsing of YAML requests if not required, thereby mitigating the risk until a patch is deployed.