Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-3gx9-37ww-9qw6

Опубликовано: 04 мар. 2022
Источник: github
Github: Прошло ревью
CVSS3: 10

Описание

Spring Cloud Gateway vulnerable to Code Injection when Gateway Actuator endpoint enabled, exposed, unsecured

In Spring Cloud Gateway versions prior to 3.1.1+ and 3.0.7+ , applications are vulnerable to a code injection attack when the Gateway Actuator endpoint is enabled, exposed, and unsecured. A remote attacker could make a maliciously crafted request resulting in arbitrary remote execution on the remote host.

Пакеты

Наименование

org.springframework.cloud:spring-cloud-gateway

maven
Затронутые версииВерсия исправления

< 3.0.7

3.0.7

Наименование

org.springframework.cloud:spring-cloud-gateway

maven
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.1

3.1.1

EPSS

Процентиль: 100%
0.94461
Критический

10 Critical

CVSS3

Дефекты

CWE-917
CWE-94

Связанные уязвимости

CVSS3: 10
nvd
почти 4 года назад

In spring cloud gateway versions prior to 3.1.1+ and 3.0.7+ , applications are vulnerable to a code injection attack when the Gateway Actuator endpoint is enabled, exposed and unsecured. A remote attacker could make a maliciously crafted request that could allow arbitrary remote execution on the remote host.

CVSS3: 10
fstec
почти 4 года назад

Уязвимость компонента Gateway Actuator библиотеки для создания API-шлюзов Spring Cloud Gateway, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 100%
0.94461
Критический

10 Critical

CVSS3

Дефекты

CWE-917
CWE-94