PT-2021-3400 · Unknown · Spring Framework
CVE-2021-22118
·
Publicado
2021-05-27
·
Atualizado
2022-10-25
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões 5.2.x do Spring Framework anteriores à 5.2.15
Versões 5.3.x do Spring Framework anteriores à 5.3.7
Descrição
O problema é causado por erros de gerenciamento de privilégios na plataforma Spring Framework. A exploração dessa vulnerabilidade pode permitir que um invasor leia e sobrescreva arquivos arbitrários. Em um aplicativo WebFlux, um usuário mal-intencionado autenticado localmente pode explorar essa vulnerabilidade recriando o diretório de armazenamento temporário, o que lhe permite ler ou modificar arquivos enviados ou sobrescrever arquivos arbitrários com dados de solicitação multipart.
Recomendações
Para as versões 5.2.x do Spring Framework anteriores à 5.2.15, atualize para a versão 5.2.15 ou posterior.
Para as versões 5.3.x do Spring Framework anteriores à 5.3.7, atualize para a versão 5.3.7 ou posterior.
Correção
Improper Privilege Management
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Spring Framework