Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-p528-3mvf-gr87

Опубликовано: 25 июл. 2024
Источник: github
Github: Прошло ревью
CVSS4: 9.3
CVSS3: 9.8

Описание

Remote code execution in Spring Cloud Data Flow

In Spring Cloud Data Flow versions prior to 2.11.4, a malicious user who has access to the Skipper server api can use a crafted upload request to write an arbitrary file to any location on the file system which could lead to compromising the server

Пакеты

Наименование

org.springframework.cloud:spring-cloud-skipper

maven
Затронутые версииВерсия исправления

< 2.11.4

2.11.4

EPSS

Процентиль: 99%
0.83304
Высокий

9.3 Critical

CVSS4

9.8 Critical

CVSS3

Дефекты

CWE-22
CWE-94

Связанные уязвимости

CVSS3: 9.8
nvd
больше 1 года назад

In Spring Cloud Data Flow versions prior to 2.11.4,  a malicious user who has access to the Skipper server api can use a crafted upload request to write an arbitrary file to any location on the file system which could lead to compromising the server

CVSS3: 9.8
fstec
больше 1 года назад

Уязвимость прикладного программного интерфейса сервера Skipper микросервисной платформы Spring Cloud Data Flow, позволяющая нарушителю записать файл в любую директорию системы с помощью специально сформированного API-запроса

EPSS

Процентиль: 99%
0.83304
Высокий

9.3 Critical

CVSS4

9.8 Critical

CVSS3

Дефекты

CWE-22
CWE-94