Описание
SQL injection vulnerability in Pivotal Spring Data JPA before 1.9.6 (Gosling SR6) and 1.10.x before 1.10.4 (Hopper SR4), when used with a repository that defines a String query using the @Query annotation, allows attackers to execute arbitrary JPQL commands via a sort instance with a function call.
Ссылки
- Patch
- MitigationVendor Advisory
- Vendor Advisory
- Patch
- MitigationVendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 1.9.4 (включая)
Одно из
cpe:2.3:a:pivotal_software:spring_data_jpa:*:*:*:*:*:*:*:*
cpe:2.3:a:pivotal_software:spring_data_jpa:1.10.2:*:*:*:*:*:*:*
EPSS
Процентиль: 54%
0.00317
Низкий
5.6 Medium
CVSS3
6.8 Medium
CVSS2
Дефекты
CWE-89
Связанные уязвимости
CVSS3: 5.6
github
больше 3 лет назад
Improper Neutralization of Special Elements used in an SQL Command Pivotal Spring Data JPA
EPSS
Процентиль: 54%
0.00317
Низкий
5.6 Medium
CVSS3
6.8 Medium
CVSS2
Дефекты
CWE-89