PT-2020-6653 · Unknown · Dropwizard-Validation

·

CVE-2020-5245

·

Publicado

2020-02-24

·

Atualizado

2025-06-03

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Dropwizard-Validation anteriores à 1.3.19
Versões do Dropwizard-Validation anteriores à 2.0.2
Descrição
A vulnerabilidade permite a execução de código arbitrário no sistema host com os privilégios da conta de serviço do Dropwizard, por meio da injeção de expressões arbitrárias da Java Expression Language (EL) ao utilizar o recurso de autovalidação. Trata-se de uma vulnerabilidade de injeção de modelo no lado do servidor no recurso de autovalidação do dropwizard-validation, permitindo que invasores injetem expressões Java EL arbitrárias, levando à execução remota de código (RCE).
Recomendações
Para versões do Dropwizard-Validation anteriores à 1.3.19, atualize para o Dropwizard 1.3.19.
Para versões do Dropwizard-Validation anteriores à 2.0.2, atualize para o Dropwizard 2.0.2.
Como solução alternativa temporária, considere sanitizar adequadamente qualquer mensagem adicionada ao ViolationCollector no método anotado com @SelfValidation para impedir a exploração.

Exploit

Correção

Code Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-02826
CVE-2020-5245
GHSA-3MCP-9WR4-CJQF
GHSA-7V6M-28JR-RG84
RHSA-2025:10924
RHSA-2025:10925
RHSA-2025:10926

Produtos afetados

Dropwizard-Validation