PT-2021-12003 · Vaadin · Vaadin+1
Christian Knoop
·
Publicado
2021-04-19
·
Atualizado
2022-09-20
·
CVE-2020-36319
CVSS v2.0
3.5
Baixa
| Vetor | AV:N/AC:M/Au:S/C:P/I:N/A:N |
**Nome do software vulnerável e versões afetadas:
com.vaadin:flow-server, versões 3.0.0 a 3.0.5
Vaadin, versões 15.0.0 a 15.0.4
Descrição:
O problema está relacionado a uma configuração insegura do
ObjectMapper padrão no software afetado. Isso pode expor dados confidenciais se o aplicativo também usar certas anotações, como @RestController.Recomendações:
Para as versões 3.0.0 a 3.0.5 do com.vaadin:flow-server, atualize a configuração do
ObjectMapper padrão para torná-lo seguro.Para as versões 15.0.0 a 15.0.4 do Vaadin, atualize a configuração do
ObjectMapper padrão para torná-lo seguro.Como solução alternativa temporária, considere restringir o uso de
@RestController em aplicativos que utilizam as versões afetadas até que uma configuração segura seja aplicada.Correção
Exposure of Resource to Wrong Sphere
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vaadin
Com.Vaadin:Flow-Server