VulnerabilityModified
CVE-2018-10862
WildFly Core before version 6.0.0.Alpha3 does not properly validate file paths in .war archives, allowing for the extraction of crafted .war archives to overwrite arbitrary files.
MEDIUM 5.5EPSS 1.26%
Does this matter?
Lower severity and a low EPSS score (1.26%). Track it; it rarely justifies an emergency change on its own.
Description
WildFly Core before version 6.0.0.Alpha3 does not properly validate file paths in .war archives, allowing for the extraction of crafted .war archives to overwrite arbitrary files. This is an instance of the 'Zip Slip' vulnerability.
- CVSS 3.0
- 5.5 MEDIUMCVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
- EPSS
- 1.26% probability · 68th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-22
- Affected
- redhat/virtualization · redhat/jboss enterprise application platform · redhat/wildfly core
- Source
- secalert@redhat.com
References
- https://access.redhat.com/errata/RHSA-2018:2276Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2277Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2279Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2423Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2424Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2425Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2428Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2643Vendor Advisory
- https://access.redhat.com/errata/RHSA-2019:0877Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-10862Issue Tracking, Vendor Advisory
- https://snyk.io/research/zip-slip-vulnerabilityThird Party Advisory
- https://access.redhat.com/errata/RHSA-2018:2276Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2277Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2279Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2423Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2424Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2425Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2428Vendor Advisory
- https://access.redhat.com/errata/RHSA-2018:2643Vendor Advisory
- https://access.redhat.com/errata/RHSA-2019:0877Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-10862Issue Tracking, Vendor Advisory
- https://snyk.io/research/zip-slip-vulnerabilityThird Party Advisory
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.