PT-2025-21751 · Unknown+1 · Spring Framework+1

CVE-2025-22233

·

Publicado

2025-05-16

·

Atualizado

2026-07-21

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do Spring Framework 5.3.0 até 5.3.42 Versões do Spring Framework 6.0.0 até 6.0.27 Versões do Spring Framework 6.1.0 até 6.1.19 Versões do Spring Framework 6.2.0 até 6.2.6
Descrição: O problema refere-se a um contorno das verificações de campos não permitidos (disallowed fields) no Spring Framework. Isso permite uma potencial exploração. O número estimado de dispositivos afetados não é fornecido. Não há informações sobre incidentes no mundo real onde esta questão foi explorada. Detalhes técnicos sobre a exploração incluem a possibilidade de contornar as verificações de disallowedFields. Para evitar confusão, nenhum endpoint de API específico ou parâmetro vulnerável é mencionado nas descrições fornecidas.
Recomendações: Para as versões do Spring Framework 5.3.0 até 5.3.42, atualize para a versão 5.3.43. Para as versões do Spring Framework 6.0.0 até 6.0.27, atualize para a versão 6.0.28. Para as versões do Spring Framework 6.1.0 até 6.1.19, atualize para a versão 6.1.20. Para as versões do Spring Framework 6.2.0 até 6.2.6, atualize para a versão 6.2.7. Como medida geral de mitigação, considere usar um objeto de modelo dedicado com propriedades apenas para data binding ou usar constructor binding com a flag declarativeBinding desativada para minimizar o risco de exploração. Prefira o uso de allowedFields em vez de disallowedFields para configurar o binding.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-SH44648
CLEANSTART-2026-SQ91016
CLEANSTART-2026-WK99982
CVE-2025-22233
GHSA-4WP7-92PW-Q264

Produtos afetados

Debian
Spring Framework