CVE-2016-0750 – client: unchecked deserialization in marshaller util
https://notcve.org/view.php?id=CVE-2016-0750
The hotrod java client in infinispan before 9.1.0.Final automatically deserializes bytearray message contents in certain events. A malicious user could exploit this flaw by injecting a specially-crafted serialized object to attain remote code execution or conduct other attacks. El cliente de Java hotrod en infinispan en versiones anteriores a la 9.1.0.Final deserializa automáticamente el contenido de los mensajes bytearray en ciertos eventos. Un usuario malicioso podría explotar este error inyectando un objeto serializado especialmente manipulado para lograr la ejecución remota de código u otros ataques. The hotrod java client in infinispan automatically deserializes bytearray message contents in certain events. • http://www.securityfocus.com/bid/101910 https://access.redhat.com/errata/RHSA-2017:3244 https://access.redhat.com/errata/RHSA-2018:0501 https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2016-0750 https://github.com/infinispan/infinispan/pull/5116 https://issues.jboss.org/browse/ISPN-7781 https://access.redhat.com/security/cve/CVE-2016-0750 https://bugzilla.redhat.com/show_bug.cgi?id=1300443 • CWE-138: Improper Neutralization of Special Elements CWE-502: Deserialization of Untrusted Data •