PT-2025-42472 · Vmware · Spring Cloud Gateway Server Webflux

CVE-2025-41253

·

Publicado

2025-10-16

·

Atualizado

2025-11-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Cloud Gateway Server Webflux (versões afetadas não especificadas)
Descrição O Spring Cloud Gateway Server Webflux está suscetível a uma falha de injeção SpEL (Spring Expression Language). Esta falha permite que atacantes não autenticados acessem variáveis de ambiente e propriedades do sistema por meio de rotas criadas maliciosamente. O problema ocorre quando a Spring Expression Language é utilizada para acessar variáveis de ambiente ou propriedades do sistema por meio de rotas, especificamente quando o endpoint web do actuator do Spring Cloud Gateway Server Webflux está habilitado e desprotegido. A exploração bem-sucedida pode levar à divulgação de informações sensíveis, incluindo segredos, credenciais e detalhes de configuração. A vulnerabilidade não afeta o Spring Cloud Gateway Server WebMVC.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-41253
GHSA-FWXX-WV44-7QFG

Produtos afetados

Spring Cloud Gateway Server Webflux