Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-p6rp-mx85-m459

Опубликовано: 31 янв. 2024
Источник: github
Github: Прошло ревью
CVSS3: 3.3

Описание

Spring Cloud Contract vulnerable to local information disclosure

In Spring Cloud Contract, versions 4.1.x prior to 4.1.1, versions 4.0.x prior to 4.0.5, and versions 3.1.x prior to 3.1.10, test execution is vulnerable to local information disclosure via temporary directory created with unsafe permissions through the shaded com.google.guava:guava dependency in the org.springframework.cloud:spring-cloud-contract-shade dependency.

Пакеты

Наименование

org.springframework.cloud:spring-cloud-contract-shade

maven
Затронутые версииВерсия исправления

= 4.1.0

4.1.1

Наименование

org.springframework.cloud:spring-cloud-contract-shade

maven
Затронутые версииВерсия исправления

>= 4.0.0, < 4.0.5

4.0.5

Наименование

org.springframework.cloud:spring-cloud-contract-shade

maven
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.10

3.1.10

EPSS

Процентиль: 27%
0.00095
Низкий

3.3 Low

CVSS3

Дефекты

CWE-377
CWE-732

Связанные уязвимости

CVSS3: 3.3
nvd
около 2 лет назад

In Spring Cloud Contract, versions 4.1.x prior to 4.1.1, versions 4.0.x prior to 4.0.5, and versions 3.1.x prior to 3.1.10, test execution is vulnerable to local information disclosure via temporary directory created with unsafe permissions through the shaded com.google.guava:guava dependency in the org.springframework.cloud:spring-cloud-contract-shade dependency.

EPSS

Процентиль: 27%
0.00095
Низкий

3.3 Low

CVSS3

Дефекты

CWE-377
CWE-732