{"id":"CVE-2016-5019","aliases":["GHSA-x7rc-4gqw-3q6q"],"url":"https://o3.security/vulnerability/CVE-2016-5019","summary":"Apache MyFaces Trinidad Deserialization Vulnerability","details":"CoreResponseStateManager in Apache MyFaces Trinidad 1.0.0 through 1.0.13, 1.2.x before 1.2.15, 2.0.x before 2.0.2, and 2.1.x before 2.1.2 might allow attackers to conduct deserialization attacks via a crafted serialized view state string.","published":"2016-10-03T18:59:04.970Z","modified":"2026-07-08T12:41:38.569603Z","cvss":{"score":9.8,"severity":"CRITICAL","vector":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"},"epss":null,"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Maven","name":"org.apache.myfaces.trinidad:trinidad","fixedVersion":null},{"ecosystem":"Maven","name":"org.apache.myfaces.trinidad:trinidad","fixedVersion":"1.2.15"},{"ecosystem":"Maven","name":"org.apache.myfaces.trinidad:trinidad","fixedVersion":"2.0.2"},{"ecosystem":"Maven","name":"org.apache.myfaces.trinidad:trinidad","fixedVersion":"2.1.2"}],"fix":null,"references":[{"type":"WEB","url":"https://www.oracle.com/security-alerts/cpujan2020.html"},{"type":"WEB","url":"https://www.oracle.com/security-alerts/cpujul2020.html"},{"type":"ADVISORY","url":"http://mail-archives.apache.org/mod_mbox/myfaces-users/201609.mbox/%3CCAM1yOjYM%2BEW3mLUfX0pNAVLfUFRAw-Bhvkp3UE5%3DEQzR8Yxsfw%40mail.gmail.com%3E"},{"type":"ADVISORY","url":"http://packetstormsecurity.com/files/138920/Apache-MyFaces-Trinidad-Information-Disclosure.html"},{"type":"ADVISORY","url":"http://www.securityfocus.com/bid/93236"},{"type":"ADVISORY","url":"http://www.securitytracker.com/id/1037633"},{"type":"ADVISORY","url":"https://issues.apache.org/jira/browse/TRINIDAD-2542"},{"type":"FIX","url":"http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html"},{"type":"FIX","url":"http://www.oracle.com/technetwork/security-advisory/cpujul2016-2881720.html"},{"type":"FIX","url":"http://www.oracle.com/technetwork/security-advisory/cpujul2017-3236622.html"},{"type":"FIX","url":"http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html"},{"type":"FIX","url":"http://www.oracle.com/technetwork/security-advisory/cpuoct2017-3236626.html"},{"type":"FIX","url":"http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-08T12:41:38.569603Z"}}