PT-2026-48313 · Vmware · Spring Data R2Dbc+2
CVE-2026-41697
·
Publicado
2026-06-09
·
Atualizado
2026-06-27
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Spring Data Relational/JDBC/R2DBC versões 4.0.0 through 4.0.5
Spring Data Relational/JDBC/R2DBC versões 3.5.0 through 3.5.11
Spring Data Relational/JDBC/R2DBC versões 3.4.0 through 3.4.14
Spring Data Relational/JDBC/R2DBC versões 3.3.0 through 3.3.16
Spring Data Relational/JDBC/R2DBC versões 3.2.0 through 3.2.15
Spring Data Relational/JDBC/R2DBC versões 3.1.0 through 3.1.14
Spring Data Relational/JDBC/R2DBC versões 3.0.0 through 3.0.15
Spring Data Relational/JDBC/R2DBC versões 2.4.0 through 2.4.19
Description
O Spring Data Relational não escapa adequadamente os valores de vinculação de entradas controladas externamente ao usar StringMatcher (STARTING, ENDING ou CONTAINING) no Query By Example (QBE). Um invasor pode fornecer caracteres curinga para realizar inferência de dados cega baseada em booleano, uma técnica utilizada para extrair informações de um banco de dados observando as respostas verdadeiras ou falsas da aplicação a consultas específicas.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spring Data Jdbc
Spring Data R2Dbc
Spring Data Relational