PT-2020-6653 · Unknown · Dropwizard-Validation
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Dropwizard-Validation anteriores à 1.3.19
Versões do Dropwizard-Validation anteriores à 2.0.2
Descrição
A vulnerabilidade permite a execução de código arbitrário no sistema host com os privilégios da conta de serviço do Dropwizard, por meio da injeção de expressões arbitrárias da Java Expression Language (EL) ao utilizar o recurso de autovalidação. Trata-se de uma vulnerabilidade de injeção de modelo no lado do servidor no recurso de autovalidação do dropwizard-validation, permitindo que invasores injetem expressões Java EL arbitrárias, levando à execução remota de código (RCE).
Recomendações
Para versões do Dropwizard-Validation anteriores à 1.3.19, atualize para o Dropwizard 1.3.19.
Para versões do Dropwizard-Validation anteriores à 2.0.2, atualize para o Dropwizard 2.0.2.
Como solução alternativa temporária, considere sanitizar adequadamente qualquer mensagem adicionada ao
ViolationCollector no método anotado com @SelfValidation para impedir a exploração.Exploit
Correção
Code Injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dropwizard-Validation