Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-00919

Опубликовано: 19 сент. 2020
Источник: fstec
CVSS3: 8.7
CVSS2: 6.6
EPSS Средний

Описание

Уязвимость программной платформы Spring Framework связана с небезопасным управлением привилегиями. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность и целостность защищаемой информации

Вендор

Oracle Corp.
Pivotal Software Inc.

Наименование ПО

Fusion Middleware
Oracle Communications Unified Inventory Management
Oracle Retail Predictive Application Server
Oracle FLEXCUBE Private Banking
Spring Framework
Oracle Healthcare Master Person Index
Retail Xstore Point of Service

Версия ПО

12.2.1.3.0 (Fusion Middleware)
12.2.1.4.0 (Fusion Middleware)
7.3.4 (Oracle Communications Unified Inventory Management)
7.3.5 (Oracle Communications Unified Inventory Management)
14.1 (Oracle Retail Predictive Application Server)
12.0.0 (Oracle FLEXCUBE Private Banking)
12.1.0 (Oracle FLEXCUBE Private Banking)
от 5.2.0 до 5.2.8 (Spring Framework)
от 5.1.0 до 5.1.17 (Spring Framework)
от 5.0.0 до 5.0.18 (Spring Framework)
от 4.3.0 до 4.3.28 (Spring Framework)
4.0.2.5 (Oracle Healthcare Master Person Index)
16.0.6 (Retail Xstore Point of Service)
18.0.3 (Retail Xstore Point of Service)
15.0.4 (Retail Xstore Point of Service)
17.0.4 (Retail Xstore Point of Service)
19.0.2 (Retail Xstore Point of Service)

Тип ПО

ПО виртуализации/ПО виртуального программно-аппаратного средства
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,5)

Возможные меры по устранению уязвимости

Обновление программной платформы Spring Framework до актуальной версии
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2021.html
https://www.oracle.com/security-alerts/cpuapr2021.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Ссылки на источники

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 99%
0.68606
Средний

8.7 High

CVSS3

6.6 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
почти 5 лет назад

In Spring Framework versions 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28, and older unsupported versions, the protections against RFD attacks from CVE-2015-5211 may be bypassed depending on the browser used through the use of a jsessionid path parameter.

CVSS3: 6.5
redhat
почти 5 лет назад

In Spring Framework versions 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28, and older unsupported versions, the protections against RFD attacks from CVE-2015-5211 may be bypassed depending on the browser used through the use of a jsessionid path parameter.

CVSS3: 6.5
nvd
почти 5 лет назад

In Spring Framework versions 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28, and older unsupported versions, the protections against RFD attacks from CVE-2015-5211 may be bypassed depending on the browser used through the use of a jsessionid path parameter.

CVSS3: 6.5
debian
почти 5 лет назад

In Spring Framework versions 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5. ...

CVSS3: 6.5
github
около 4 лет назад

Improper Input Validation in Spring Framework

EPSS

Процентиль: 99%
0.68606
Средний

8.7 High

CVSS3

6.6 Medium

CVSS2