CVE-2018-1273
100Vexday Risk Score
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
ssvc Actcvss 9.8epss 96%
da publicação à arma2 dias
Publicada no NVD11 de abr.
1ª PoC+2d
CISA KEV+1444d
probabilidade de exploração
96%top 1% das CVEs
exploração observada
simCISA + VulnCheck
9 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-15
Apply updates per vendor instructions.
Versões
Afetadas
maven/org.springframework.data:spring-data-commons >= 1.13.0, < 1.13.11; maven/org.springframework.data:spring-data-commons >= 2.0.0, < 2.0.6
Corrigidas em
maven/org.springframework.data:spring-data-commons 1.13.11; maven/org.springframework.data:spring-data-commons 2.0.6
Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Spring Data Commons, versions prior to 1.13 to 1.13.10, 2.0 to 2.0.5, and older unsupported versions, contain a property binder vulnerability caused by improper neutralization of special elements. An unauthenticated remote malicious user (or attacker) can supply specially crafted request parameters against Spring Data REST backed HTTP resources or using Spring Data's projection-based request payload binding hat can lead to a remote code execution attack.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Spring by Pivotal · Spring FrameworkPoCs públicas encontradas — 9
githubgithub.com/jas502n/cve-2018-1273★ 58githubgithub.com/wearearima/poc-cve-2018-1273★ 24githubgithub.com/knqyf263/CVE-2018-1273★ 10githubgithub.com/webr0ck/poc-cve-2018-1273★ 2githubgithub.com/cved-sources/cve-2018-1273★ 0githubgithub.com/hdgokani/CVE-2018-1273★ 0vulncheckvulncheck.com/xdb/d764935a0636não verificadovulncheckvulncheck.com/xdb/9406cebce0dfnão verificadovulncheckvulncheck.com/xdb/7813a73559dbnão verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Referências
http://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmCDFFi6c5Jok19zNkVCz5Xb4sU%3D0f2J_1i4p46zQ%40mail.gmail.com%3Ehttps://pivotal.io/security/cve-2018-1273https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-1273https://www.oracle.com/security-alerts/cpujul2022.html