cbcvebase.
CVE-2015-2156
published 2017-10-18

CVE-2015-2156: Netty before 3.9.8.Final, 3.10.x before 3.10.3.Final, 4.0.x before 4.0.28.Final, and 4.1.x before 4.1.0.Beta5 and Play Framework 2.x before 2.3.9 might allow…

PriorityP344high7.5CVSS 3.0
AVNACLPRNUINSUCHINAN
EPSS
5.43%
91.8th percentile
Netty before 3.9.8.Final, 3.10.x before 3.10.3.Final, 4.0.x before 4.0.28.Final, and 4.1.x before 4.1.0.Beta5 and Play Framework 2.x before 2.3.9 might allow remote attackers to bypass the httpOnly flag on cookies and obtain sensitive information by leveraging improper validation of cookie name and value characters.

Affected

76 ranges· showing 25
VendorProductVersion rangeFixed in
debiannetty< netty 1:4.0.31-1 (bookworm)netty 1:4.0.31-1 (bookworm)
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
lightbendplay_framework
nettynetty<= 3.9.7

CVSS provenance

nvdv3.07.5HIGHCVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
nvdv2.04.3MEDIUMAV:N/AC:M/Au:N/C:P/I:N/A:N
osv7.5HIGH
vendor_debian7.5HIGH
vendor_redhat7.5HIGH
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.