PT-2025-21751 · Unknown+1 · Spring Framework+1
CVE-2025-22233
·
Publicado
2025-05-16
·
Atualizado
2026-07-21
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Versões do Spring Framework 5.3.0 até 5.3.42
Versões do Spring Framework 6.0.0 até 6.0.27
Versões do Spring Framework 6.1.0 até 6.1.19
Versões do Spring Framework 6.2.0 até 6.2.6
Descrição:
O problema refere-se a um contorno das verificações de campos não permitidos (disallowed fields) no Spring Framework. Isso permite uma potencial exploração. O número estimado de dispositivos afetados não é fornecido. Não há informações sobre incidentes no mundo real onde esta questão foi explorada.
Detalhes técnicos sobre a exploração incluem a possibilidade de contornar as verificações de disallowedFields.
Para evitar confusão, nenhum endpoint de API específico ou parâmetro vulnerável é mencionado nas descrições fornecidas.
Recomendações:
Para as versões do Spring Framework 5.3.0 até 5.3.42, atualize para a versão 5.3.43.
Para as versões do Spring Framework 6.0.0 até 6.0.27, atualize para a versão 6.0.28.
Para as versões do Spring Framework 6.1.0 até 6.1.19, atualize para a versão 6.1.20.
Para as versões do Spring Framework 6.2.0 até 6.2.6, atualize para a versão 6.2.7.
Como medida geral de mitigação, considere usar um objeto de modelo dedicado com propriedades apenas para data binding ou usar constructor binding com a flag declarativeBinding desativada para minimizar o risco de exploração.
Prefira o uso de allowedFields em vez de disallowedFields para configurar o binding.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Spring Framework