← voltar
CVE-2020-5410highsob ataqueCWE-23

Directory Traversal with spring-cloud-config-server

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.5epss 96%
da publicação à arma1 dias
Publicada no NVD2 de jun.
1ª PoC+1d
metasploit1 de jun.
CISA KEV+661d
probabilidade de exploração
96%top 1% das CVEs
exploração observada
simCISA + VulnCheck
6 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-15

Apply updates per vendor instructions.

Versões

Afetadas
maven/org.springframework.cloud:spring-cloud-config-server >= 2.1.0, < 2.1.9; maven/org.springframework.cloud:spring-cloud-config-server >= 2.2.0, < 2.2.3
Corrigidas em
maven/org.springframework.cloud:spring-cloud-config-server 2.1.9; maven/org.springframework.cloud:spring-cloud-config-server 2.2.3
Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Spring Cloud Config, versions 2.2.x prior to 2.2.3, versions 2.1.x prior to 2.1.9, and older unsupported versions allow applications to serve arbitrary configuration files through the spring-cloud-config-server module. A malicious user, or attacker, can send a request using a specially crafted URL that can lead to a directory traversal attack.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.