{"id":"CVE-2011-5035","description":"Oracle Glassfish 2.1.1, 3.0.1, and 3.1.1, as used in Communications Server 2.0, Sun Java System Application Server 8.1 and 8.2, and possibly other products, computes hash values for form parameters without restricting the ability to trigger hash collisions predictably, which allows remote attackers to cause a denial of service (CPU consumption) by sending many crafted parameters, aka Oracle security ticket S0104869.","cvssScore":5,"cvssVersion":"2.0","cvssVector":"AV:N/AC:L/Au:N/C:N/I:N/A:P","cvssMetrics":[{"version":"2.0","score":5,"vector":"AV:N/AC:L/Au:N/C:N/I:N/A:P","source":"nvd@nist.gov","sourceName":"NVD","type":"Primary"}],"cwes":["CWE-20"],"resolved":"NOT-APPLICABLE","published":"2011-12-30","lastModified":"2026-06-16","affectedProducts":[{"vendor":"oracle","product":"glassfish server","versionEnd":"\u003c=3.1.1"},{"vendor":"oracle","product":"glassfish server","version":"2.1.1"},{"vendor":"oracle","product":"glassfish server","version":"3.0.1"}],"totalAffectedProducts":1,"references":[{"url":"https://access.redhat.com/errata/RHSA-2012:0135","source":"redhat","tags":["ADVISORY","RHSA-2012:0135"]},{"url":"https://access.redhat.com/security/cve/CVE-2011-5035","source":"redhat","tags":["REPORT","RHSA-2012:0135"]},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=771283","source":"redhat","tags":["REPORT","RHSA-2012:0135"]},{"url":"https://access.redhat.com/errata/RHSA-2012:0322","source":"redhat","tags":["ADVISORY","RHSA-2012:0322"]},{"url":"http://archives.neohapsis.com/archives/bugtraq/2011-12/0181.html","source":"cve@mitre.org"},{"url":"http://lists.opensuse.org/opensuse-security-announce/2012-05/msg00010.html","source":"cve@mitre.org"},{"url":"http://marc.info/?l=bugtraq\u0026m=133364885411663\u0026w=2","source":"cve@mitre.org"},{"url":"http://marc.info/?l=bugtraq\u0026m=133847939902305\u0026w=2","source":"cve@mitre.org"},{"url":"http://marc.info/?l=bugtraq\u0026m=134254866602253\u0026w=2","source":"cve@mitre.org"},{"url":"http://marc.info/?l=bugtraq\u0026m=134254957702612\u0026w=2","source":"cve@mitre.org"}],"reasoning":{"decidingSource":"h2-history","decidingReason":"Historical classification excluded this CVE and no tracked product appears on the record, so it is not a Java problem ARMR was ever asked to address.","verdicts":[{"rule":"rejected","stage":"identity","outcome":"no-match"},{"rule":"armr-patch-file","stage":"scope","outcome":"no-match"},{"rule":"armr-secure-rule-file","stage":"scope","outcome":"no-match"},{"rule":"manual-classification","stage":"scope","outcome":"no-match"},{"rule":"h2-history","stage":"scope","outcome":"matched","status":"NOT-APPLICABLE","detail":"Found in legacy manual classifications","decisive":true}]},"oracleAdvisories":[{"advisory":"Oracle Critical Patch Update January 2013","releaseType":"CPU","quarter":"2013-Q1","url":"https://www.oracle.com/security-alerts/cpujan2013.html","products":[{"product":"Oracle Fusion Middleware","component":"Oracle WebLogic Server","affectedVersions":"9.2.4, 10.0.2, 10.3.5, 10.3.6, 12.1.1"}]},{"advisory":"Java SE CPU Feb 2012","releaseType":"CPU","quarter":"2012-Q1","url":"https://www.oracle.com/security-alerts/javacpufeb2012.html","products":[{"product":"Oracle Java SE","component":"Java Runtime Environment","affectedVersions":"7 Update 2 and before, 6 Update 30 and before"}]},{"advisory":"Oracle Critical Patch Update January 2012","releaseType":"CPU","quarter":"2012-Q1","url":"https://www.oracle.com/security-alerts/cpujan2012.html","products":[{"product":"Oracle Sun Products Suite","component":"Web Container","affectedVersions":"Communications Server 2.0, GlassFish Enterprise Server 2.1.1, 3.0.1, 3.1.1, Sun Java System Application Server 8.1, 8.2"}]}],"assessment":{"record":{"state":"active"},"protection":{"level":"none"},"action":{"state":"not-needed","type":"none"},"review":{"state":"human","basis":"manual-review"}},"h2Comments":"## Manual Classification Context\n\n\n**Labels:** HTTP, WEB CONTAINER, NO AUTH REMOTE EXPLOIT, LIGHTWEIGHT HTTP SERVER, SEE NOTE 5\n\n**Products:** ORACLE WEBLOGIC SERVER, ORACLE SUN PRODUCTS SUITE, JAVA RUNTIME ENVIRONMENT, GLASSFISH ENTERPRISE SERVER, ORACLE JAVA SE, ORACLE FUSION MIDDLEWARE","exploits":[{"source":"exploit-db","url":"https://www.exploit-db.com/exploits/2012","title":"MyBulletinBoard (MyBB) 1.1.5 - 'CLIENT-IP' SQL Injection","date":"2006-07-15"}],"signals":{"hasPOC":true,"pocCount":1,"pocSources":["exploit-db"],"firstPOCDate":"2006-07-15"},"kev":{"inKEV":false},"epss":{"available":true,"score":0.67932,"percentile":0.9928},"ssvc":{"available":false}}