CVE-2018-1273
100Vexday Risk Score
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
ssvc Actcvss 9.8epss 96%
de la publicación al arma2 días
Publicada en NVD11 abr
1ª PoC+2d
CISA KEV+1444d
probabilidad de explotación
96%top 1% de las CVE
explotación observada
síCISA + VulnCheck
9 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-15
Apply updates per vendor instructions.
Versiones
Afectadas
maven/org.springframework.data:spring-data-commons >= 1.13.0, < 1.13.11; maven/org.springframework.data:spring-data-commons >= 2.0.0, < 2.0.6
Corregidas en
maven/org.springframework.data:spring-data-commons 1.13.11; maven/org.springframework.data:spring-data-commons 2.0.6
Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Spring Data Commons, versions prior to 1.13 to 1.13.10, 2.0 to 2.0.5, and older unsupported versions, contain a property binder vulnerability caused by improper neutralization of special elements. An unauthenticated remote malicious user (or attacker) can supply specially crafted request parameters against Spring Data REST backed HTTP resources or using Spring Data's projection-based request payload binding hat can lead to a remote code execution attack.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Spring by Pivotal · Spring FrameworkPoCs públicas encontradas — 9
githubgithub.com/jas502n/cve-2018-1273★ 58githubgithub.com/wearearima/poc-cve-2018-1273★ 24githubgithub.com/knqyf263/CVE-2018-1273★ 10githubgithub.com/webr0ck/poc-cve-2018-1273★ 2githubgithub.com/cved-sources/cve-2018-1273★ 0githubgithub.com/hdgokani/CVE-2018-1273★ 0vulncheckvulncheck.com/xdb/d764935a0636no verificadovulncheckvulncheck.com/xdb/9406cebce0dfno verificadovulncheckvulncheck.com/xdb/7813a73559dbno verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
http://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmCDFFi6c5Jok19zNkVCz5Xb4sU%3D0f2J_1i4p46zQ%40mail.gmail.com%3Ehttps://pivotal.io/security/cve-2018-1273https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-1273https://www.oracle.com/security-alerts/cpujul2022.html