PT-2021-3400 · Unknown · Spring Framework

CVE-2021-22118

·

Publicado

2021-05-27

·

Atualizado

2022-10-25

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 5.2.x do Spring Framework anteriores à 5.2.15
Versões 5.3.x do Spring Framework anteriores à 5.3.7
Descrição
O problema é causado por erros de gerenciamento de privilégios na plataforma Spring Framework. A exploração dessa vulnerabilidade pode permitir que um invasor leia e sobrescreva arquivos arbitrários. Em um aplicativo WebFlux, um usuário mal-intencionado autenticado localmente pode explorar essa vulnerabilidade recriando o diretório de armazenamento temporário, o que lhe permite ler ou modificar arquivos enviados ou sobrescrever arquivos arbitrários com dados de solicitação multipart.
Recomendações
Para as versões 5.2.x do Spring Framework anteriores à 5.2.15, atualize para a versão 5.2.15 ou posterior.
Para as versões 5.3.x do Spring Framework anteriores à 5.3.7, atualize para a versão 5.3.7 ou posterior.

Correção

Improper Privilege Management

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03251
CVE-2021-22118
GHSA-GFWJ-FWQJ-FP3V

Produtos afetados

Spring Framework