PT-2020-20571 · Netflix+1 · Netflix Conductor+2
CVE-2020-9296
·
Publicado
2020-06-16
·
Atualizado
2022-10-29
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Netflix Titus (versões afetadas não especificadas)
Netflix Conductor (versões afetadas não especificadas)
Descrição
O problema diz respeito ao uso de validadores de restrições personalizados do Java Bean Validation (JSR 380) no Netflix Titus e no Netflix Conductor. Ao criar mensagens de erro de violação de restrição personalizadas, são suportados diferentes tipos de interpolação, incluindo expressões Java EL. Se um invasor conseguir injetar dados arbitrários no modelo de mensagem de erro que está sendo passado para o argumento
ConstraintValidatorContext.buildConstraintViolationWithTemplate(), ele poderá executar código Java arbitrário.Recomendações
Para o Netflix Titus, considere restringir o acesso à função
ConstraintValidatorContext.buildConstraintViolationWithTemplate() para minimizar o risco de exploração.Para o Netflix Conductor, considere restringir o acesso à função
ConstraintValidatorContext.buildConstraintViolationWithTemplate() para minimizar o risco de exploração.No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Java
Netflix Conductor
Netflix Titus