PT-2026-48620 · Vmware · Spring Web Services
CVE-2026-40997
·
Publicado
2026-06-11
·
Atualizado
2026-06-23
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Spring Web Services versões 5.0.0 a 5.0.1
Spring Web Services versões 4.1.0 a 4.1.3
Spring Web Services versões 4.0.0 a 4.0.18
Spring Web Services versões 3.1.0 a 3.1.8
Description
Caminhos de integração entre o Spring WS e o Spring Security podem expor estados detalhados de contas, como se um usuário está bloqueado ou desativado, para clientes SOAP remotos. Isso ocorre por meio de mensagens de exceção ou resultados de callback, em vez de retornar erros de autenticação genéricos, permitindo que atacantes remotos distingam contas válidas de inválidas e infiram o estado do ciclo de vida da conta.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spring Web Services