← volver
CVE-2018-1273criticalbajo ataqueransomwareCWE-94

CVE-2018-1273

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 96%
de la publicación al arma2 días
Publicada en NVD11 abr
1ª PoC+2d
CISA KEV+1444d
probabilidad de explotación
96%top 1% de las CVE
explotación observada
CISA + VulnCheck
9 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-15

Apply updates per vendor instructions.

Versiones

Afectadas
maven/org.springframework.data:spring-data-commons >= 1.13.0, < 1.13.11; maven/org.springframework.data:spring-data-commons >= 2.0.0, < 2.0.6
Corregidas en
maven/org.springframework.data:spring-data-commons 1.13.11; maven/org.springframework.data:spring-data-commons 2.0.6
Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Spring Data Commons, versions prior to 1.13 to 1.13.10, 2.0 to 2.0.5, and older unsupported versions, contain a property binder vulnerability caused by improper neutralization of special elements. An unauthenticated remote malicious user (or attacker) can supply specially crafted request parameters against Spring Data REST backed HTTP resources or using Spring Data's projection-based request payload binding hat can lead to a remote code execution attack.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.