PT-2020-5502 · Spring · Spring Framework
CVE-2020-5421
·
Publicado
2020-09-19
·
Atualizado
2023-03-01
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões 4.3.0 a 4.3.28 do Spring Framework
Versões 5.0.0 a 5.0.18 do Spring Framework
Versões 5.1.0 a 5.1.17 do Spring Framework
Versões 5.2.0 a 5.2.8 do Spring Framework
Descrição
O problema está relacionado ao gerenciamento inseguro de privilégios na plataforma Spring Framework. A exploração dessa vulnerabilidade pode permitir que um invasor remoto comprometa a confidencialidade e a integridade de informações protegidas. A vulnerabilidade pode ser explorada contornando as proteções contra ataques RFD por meio do uso de um parâmetro de caminho
jsessionid, dependendo do navegador utilizado.Recomendações
Para as versões 4.3.0 a 4.3.28 do Spring Framework, atualize para uma versão que inclua os patches de segurança necessários.
Para as versões 5.0.0 a 5.0.18 do Spring Framework, atualize para uma versão que inclua os patches de segurança necessários.
Para as versões 5.1.0 a 5.1.17 do Spring Framework, atualize para uma versão que inclua os patches de segurança necessários.
Para as versões 5.2.0 a 5.2.8 do Spring Framework, atualize para uma versão que inclua os patches de segurança necessários.
Como solução alternativa temporária, considere restringir o acesso ao parâmetro de caminho
jsessionid para minimizar o risco de exploração.Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Spring Framework