PT-2020-20571 · Netflix+1 · Netflix Conductor+2

CVE-2020-9296

·

Publicado

2020-06-16

·

Atualizado

2022-10-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Netflix Titus (versões afetadas não especificadas)
Netflix Conductor (versões afetadas não especificadas)
Descrição
O problema diz respeito ao uso de validadores de restrições personalizados do Java Bean Validation (JSR 380) no Netflix Titus e no Netflix Conductor. Ao criar mensagens de erro de violação de restrição personalizadas, são suportados diferentes tipos de interpolação, incluindo expressões Java EL. Se um invasor conseguir injetar dados arbitrários no modelo de mensagem de erro que está sendo passado para o argumento ConstraintValidatorContext.buildConstraintViolationWithTemplate(), ele poderá executar código Java arbitrário.
Recomendações
Para o Netflix Titus, considere restringir o acesso à função ConstraintValidatorContext.buildConstraintViolationWithTemplate() para minimizar o risco de exploração.
Para o Netflix Conductor, considere restringir o acesso à função ConstraintValidatorContext.buildConstraintViolationWithTemplate() para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-9296
GHSA-WFJ5-2MQR-7JVV

Produtos afetados

Java
Netflix Conductor
Netflix Titus