PT-2021-12003 · Vaadin · Vaadin+1

Christian Knoop

·

Publicado

2021-04-19

·

Atualizado

2022-09-20

·

CVE-2020-36319

CVSS v2.0

3.5

Baixa

VetorAV:N/AC:M/Au:S/C:P/I:N/A:N
**Nome do software vulnerável e versões afetadas:
com.vaadin:flow-server, versões 3.0.0 a 3.0.5
Vaadin, versões 15.0.0 a 15.0.4
Descrição:
O problema está relacionado a uma configuração insegura do ObjectMapper padrão no software afetado. Isso pode expor dados confidenciais se o aplicativo também usar certas anotações, como @RestController.
Recomendações:
Para as versões 3.0.0 a 3.0.5 do com.vaadin:flow-server, atualize a configuração do ObjectMapper padrão para torná-lo seguro.
Para as versões 15.0.0 a 15.0.4 do Vaadin, atualize a configuração do ObjectMapper padrão para torná-lo seguro.
Como solução alternativa temporária, considere restringir o uso de @RestController em aplicativos que utilizam as versões afetadas até que uma configuração segura seja aplicada.

Correção

Exposure of Resource to Wrong Sphere

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-36319
GHSA-76F4-FW33-6J2V
GHSA-RJWW-2X8V-M9V9

Produtos afetados

Vaadin
Com.Vaadin:Flow-Server