PT-2020-5502 · Spring · Spring Framework

CVE-2020-5421

·

Publicado

2020-09-19

·

Atualizado

2023-03-01

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões 4.3.0 a 4.3.28 do Spring Framework
Versões 5.0.0 a 5.0.18 do Spring Framework
Versões 5.1.0 a 5.1.17 do Spring Framework
Versões 5.2.0 a 5.2.8 do Spring Framework
Descrição
O problema está relacionado ao gerenciamento inseguro de privilégios na plataforma Spring Framework. A exploração dessa vulnerabilidade pode permitir que um invasor remoto comprometa a confidencialidade e a integridade de informações protegidas. A vulnerabilidade pode ser explorada contornando as proteções contra ataques RFD por meio do uso de um parâmetro de caminho jsessionid, dependendo do navegador utilizado.
Recomendações
Para as versões 4.3.0 a 4.3.28 do Spring Framework, atualize para uma versão que inclua os patches de segurança necessários.
Para as versões 5.0.0 a 5.0.18 do Spring Framework, atualize para uma versão que inclua os patches de segurança necessários.
Para as versões 5.1.0 a 5.1.17 do Spring Framework, atualize para uma versão que inclua os patches de segurança necessários.
Para as versões 5.2.0 a 5.2.8 do Spring Framework, atualize para uma versão que inclua os patches de segurança necessários.
Como solução alternativa temporária, considere restringir o acesso ao parâmetro de caminho jsessionid para minimizar o risco de exploração.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-00919
CVE-2020-5421
GHSA-RV39-3QH7-9V7W

Produtos afetados

Spring Framework