Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-01012

Опубликовано: 06 дек. 2019
Источник: fstec
CVSS3: 4.2
CVSS2: 6.3
EPSS Низкий

Описание

Уязвимость компонента OAuth Java-фреймворка для обеспечения безопасности промышленных приложений Spring Security связана с переадресацией URL на ненадежный сайт. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Вендор

Oracle Corp.
Pivotal Software Inc.

Наименование ПО

Oracle Banking Liquidity Management
Oracle Banking Credit Facilities Process Management
Oracle Banking Payments
Oracle Banking Supply Chain Finance
Oracle Banking Trade Finance Process Management
Oracle Banking Virtual Account Management
Oracle Banking Corporate Lending Process Management
Spring Security
Oracle FLEXCUBE Universal Banking

Версия ПО

от 14.0.0 до 14.4.0 включительно (Oracle Banking Liquidity Management)
14.1.0 (Oracle Banking Credit Facilities Process Management)
14.3.0 (Oracle Banking Credit Facilities Process Management)
14.4.0 (Oracle Banking Credit Facilities Process Management)
14.4.0 (Oracle Banking Payments)
от 14.2.0 до 14.4.0 включительно (Oracle Banking Supply Chain Finance)
14.1.0 (Oracle Banking Trade Finance Process Management)
14.3.0 (Oracle Banking Trade Finance Process Management)
14.4.0 (Oracle Banking Trade Finance Process Management)
14.1.0 (Oracle Banking Virtual Account Management)
14.3.0 (Oracle Banking Virtual Account Management)
14.4.0 (Oracle Banking Virtual Account Management)
14.1.0 (Oracle Banking Corporate Lending Process Management)
14.3.0 (Oracle Banking Corporate Lending Process Management)
14.4.0 (Oracle Banking Corporate Lending Process Management)
от 2.0.0 до 2.0.18 (Spring Security)
от 2.1.0 до 2.1.5 (Spring Security)
от 2.2.0 до 2.2.5 (Spring Security)
от 2.3.0 до 2.3.6 (Spring Security)
14.4.0 (Oracle FLEXCUBE Universal Banking)

Тип ПО

Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,2)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Spring Security:
https://pivotal.io/security/cve-2019-11269
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2021.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 91%
0.06695
Низкий

4.2 Medium

CVSS3

6.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
redhat
больше 6 лет назад

Spring Security OAuth versions 2.3 prior to 2.3.6, 2.2 prior to 2.2.5, 2.1 prior to 2.1.5, and 2.0 prior to 2.0.18, as well as older unsupported versions could be susceptible to an open redirector attack that can leak an authorization code. A malicious user or attacker can craft a request to the authorization endpoint using the authorization code grant type, and specify a manipulated redirection URI via the redirect_uri parameter. This can cause the authorization server to redirect the resource owner user-agent to a URI under the control of the attacker with the leaked authorization code.

CVSS3: 5.4
nvd
больше 6 лет назад

Spring Security OAuth versions 2.3 prior to 2.3.6, 2.2 prior to 2.2.5, 2.1 prior to 2.1.5, and 2.0 prior to 2.0.18, as well as older unsupported versions could be susceptible to an open redirector attack that can leak an authorization code. A malicious user or attacker can craft a request to the authorization endpoint using the authorization code grant type, and specify a manipulated redirection URI via the redirect_uri parameter. This can cause the authorization server to redirect the resource owner user-agent to a URI under the control of the attacker with the leaked authorization code.

CVSS3: 5.4
github
больше 6 лет назад

Open Redirect in Spring Security OAuth

EPSS

Процентиль: 91%
0.06695
Низкий

4.2 Medium

CVSS3

6.3 Medium

CVSS2