Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-4773-3jfm-qmx3

Опубликовано: 20 мар. 2026
Источник: github
Github: Прошло ревью
CVSS3: 5.9

Описание

Spring Framework Improper Path Limitation with Script View Templates

Use of Java scripting engine enabled (e.g. JRuby, Jython) template views in Spring MVC and Spring WebFlux applications can result in disclosure of content from files outside the configured locations for script template views. This issue affects Spring Framework: from 7.0.0 through 7.0.5, from 6.2.0 through 6.2.16, from 6.1.0 through 6.1.25, from 5.3.0 through 5.3.46.

Пакеты

Наименование

org.springframework:spring-webmvc

maven
Затронутые версииВерсия исправления

>= 7.0.0-M1, < 7.0.6

7.0.6

Наименование

org.springframework:spring-webmvc

maven
Затронутые версииВерсия исправления

>= 6.2.0, < 6.2.17

6.2.17

Наименование

org.springframework:spring-webmvc

maven
Затронутые версииВерсия исправления

>= 6.0.0, <= 6.1.21

Отсутствует

Наименование

org.springframework:spring-webmvc

maven
Затронутые версииВерсия исправления

>= 5.3.0, <= 5.3.39

Отсутствует

Наименование

org.springframework:spring-webflux

maven
Затронутые версииВерсия исправления

>= 7.0.0-M1, < 7.0.6

7.0.6

Наименование

org.springframework:spring-webflux

maven
Затронутые версииВерсия исправления

>= 6.2.0, < 6.2.17

6.2.17

Наименование

org.springframework:spring-webflux

maven
Затронутые версииВерсия исправления

>= 6.0.0, <= 6.1.21

Отсутствует

Наименование

org.springframework:spring-webflux

maven
Затронутые версииВерсия исправления

>= 5.3.0, <= 5.3.39

Отсутствует

EPSS

Процентиль: 20%
0.00063
Низкий

5.9 Medium

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 6.5
redhat
12 дней назад

Use of Java scripting engine enabled (e.g. JRuby, Jython) template views in Spring MVC and Spring WebFlux applications can result in disclosure of content from files outside the configured locations for script template views. This issue affects Spring Framework: from 7.0.0 through 7.0.5, from 6.2.0 through 6.2.16, from 6.1.0 through 6.1.25, from 5.3.0 through 5.3.46.

CVSS3: 5.9
nvd
12 дней назад

Use of Java scripting engine enabled (e.g. JRuby, Jython) template views in Spring MVC and Spring WebFlux applications can result in disclosure of content from files outside the configured locations for script template views. This issue affects Spring Framework: from 7.0.0 through 7.0.5, from 6.2.0 through 6.2.16, from 6.1.0 through 6.1.25, from 5.3.0 through 5.3.46.

CVSS3: 5.9
debian
12 дней назад

Use of Java scripting engine enabled (e.g. JRuby, Jython) template vie ...

EPSS

Процентиль: 20%
0.00063
Низкий

5.9 Medium

CVSS3

Дефекты

CWE-22