PT-2020-4063 · Spring · Spring Cloud Config

Fei Lu

·

Publicado

2020-06-01

·

Atualizado

2025-06-28

·

CVE-2020-5410

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Versões 2.1.x do Spring Cloud Config anteriores à 2.1.9
Versões 2.2.x do Spring Cloud Config anteriores à 2.2.3
Versões antigas e sem suporte do Spring Cloud Config
Descrição:
A vulnerabilidade permite que aplicativos sirvam arquivos de configuração arbitrários por meio do módulo spring-cloud-config-server. Um usuário mal-intencionado pode enviar uma solicitação usando uma URL especialmente criada, o que pode levar a um ataque de traversal de diretório. Isso pode permitir que um invasor remoto acesse informações protegidas usando uma solicitação HTTP especialmente formulada.
Recomendações:
Para as versões 2.1.x do Spring Cloud Config anteriores à 2.1.9, atualize para a versão 2.1.9 ou posterior.
Para versões 2.2.x do Spring Cloud Config anteriores à 2.2.3, atualize para a versão 2.2.3 ou posterior.
Para versões mais antigas e sem suporte do Spring Cloud Config, considere atualizar para uma versão com suporte para mitigar o risco de exploração.
Como solução alternativa temporária, considere restringir o acesso ao módulo spring-cloud-config-server até que um patch esteja disponível.

Exploit

Correção

Relative Path Traversal

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-04463
CVE-2020-5410
GHSA-32XF-JWMV-9HF3

Produtos afetados

Spring Cloud Config