跳到主要内容

超危

Primefaces EL注入远程代码执行漏洞

2018-01-03 20:00:00 公开 ,2026-02-19 18:20:37 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 开源组件漏洞
CWEs:
CWE-326 (Inadequate Encryption Strength)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-07 22:04:19

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
加密问题
漏洞描述
Primetek Primefaces是一个开源的使用在Java EE系统中的UI库。PrimeFaces是一个开源用户界面(UI)组件库,用于基于JavaServerFaces(JSF)的应用程序。5.2.21、5.3.8或6.0之前的Primefaces版本由于使用弱加密和默认加密密码以及salt,容易受到填充oracle攻击。通过滥用这些问题之一,任何用户都可以在应用程序服务器上执行任意代码,而无需身份验证。主要问题有: 1、PrimeSecret是默认的硬编码密码短语,用于加密多个PrimeFaces参数,如pfdrid。 2、PrimeOracle是对内部加密算法的填充Oracle攻击的滥用,该算法解密多个参数,如pfdrid。
修复建议
请升级至PrimeFaces的最新版本或安装官方修复程序: https://github.com/primefaces/primefaces/issues/1152 https://www.primefaces.org/primefaces-el-injection-update/

参考链接