RHSA-2017:1253: Moderate: Red Hat JBoss Enterprise Application Platform 6.4.15 update on RHEL 7
Red Hat JBoss Enterprise Application Platform 6 is a platform for Java applications based on JBoss Application Server 7.This release of Red Hat JBoss Enterprise Application Platform 6.4.15 serves as a replacement for Red Hat JBoss Enterprise Application Platform 6.4.14, and includes bug fixes and enhancements, which are documented in the Release Notes document linked to in the References.Security Fix(es): It was discovered that under certain conditions RESTEasy could be forced to parse a request with YamlProvider, resulting in unmarshalling of potentially untrusted data. An attacker could possibly use this flaw execute arbitrary code with the permissions of the application using RESTEasy. (CVE-2016-9606) Red Hat would like to thank Moritz Bechler (AgNO3 GmbH & Co. KG) for reporting these issues.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/hibernate4-eap6to a version that resolves this vulnerability.Fixed in 4.2.26-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 2.3.25-20.SP18_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/httpserverto a version that resolves this vulnerability.Fixed in 1.0.8-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 1.0.39-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-security-negotiationto a version that resolves this vulnerability.Fixed in 2.3.13-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 3.0.16-1.GA_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 7.5.15-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 7.5.15-1.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 7.5.22-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/picketboxto a version that resolves this vulnerability.Fixed in 4.1.5-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/picketlink-bindingsto a version that resolves this vulnerability.Fixed in 2.5.4-14.SP12_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/picketlink-federationto a version that resolves this vulnerability.Fixed in 2.5.4-14.SP12_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 2.3.19-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/hibernate4-core-eap6to a version that resolves this vulnerability.Fixed in 4.2.26-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/hibernate4-entitymanager-eap6to a version that resolves this vulnerability.Fixed in 4.2.26-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/hibernate4-envers-eap6to a version that resolves this vulnerability.Fixed in 4.2.26-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/hibernate4-infinispan-eap6to a version that resolves this vulnerability.Fixed in 4.2.26-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-common-api-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-common-impl-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-common-spi-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-core-api-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-core-impl-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-deployers-common-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-jdbc-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-spec-api-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-validator-eap6to a version that resolves this vulnerability.Fixed in 1.0.38-3.Final_redhat_3.1.ep6.el7
Event History
Frequently Asked Questions
What is the severity of RHSA-2017:1253?
The vulnerability identified as RHSA-2017:1253 is classified as important by Red Hat.
How do I fix RHSA-2017:1253?
To fix RHSA-2017:1253, update the affected packages to the recommended versions provided by Red Hat.
Which software is affected by RHSA-2017:1253?
RHSA-2017:1253 affects Red Hat JBoss Enterprise Application Platform 6.4.15 and its associated packages.
What are the recommended package versions for RHSA-2017:1253?
The recommended package versions for RHSA-2017:1253 include hibernate4-eap6 version 4.2.26-1.Final_redhat_1.1.ep6.el7 and others based on the specific package.
What are the potential impacts of RHSA-2017:1253?
The potential impacts of RHSA-2017:1253 include security vulnerabilities that could be exploited by malicious users.