V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2018-1273
CVE
Критический KEVПодтвержденаЭксплойт есть

Spring Data Commons, версии до 1.13 до 1.13.10, 2.0 до 2.0.5 и старые неподдерживаемые версии, содержат уязвимость привязки свойства, вызва…

CVSS
9.8
Критический
EPSS
0.96
p99
Опубликовано
2018-01-01
Обновлено
2022-03-25
Описание

Spring Data Commons, версии до 1.13 до 1.13.10, 2.0 до 2.0.5 и старые неподдерживаемые версии, содержат уязвимость привязки свойства, вызванную неправильной нейтрализацией специальных элементов. Неаутентифицированный удалённый злоумышленник (или атака) может предоставить специально созданные параметры запроса для ресурсов HTTP, поддерживаемых Spring Data REST, или использовать привязку полезной нагрузки запроса на основе проекции Spring Data, что может привести к атаке выполнения кода удалённо.

Теги · CWE
KEVБез аутентификации
CWE-138
CWE-94
CAPEC-15
CAPEC-34
CAPEC-35
CAPEC-77
CAPEC-105
CAPEC-242
Затронутые продукты
Financial_services_crime_and_compliance_management_studio
Вектор CVSS
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2018-01-01
Опубликована
2022-03-25
Добавлена в KEV
2022-03-25
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.956 · p99
Известна эксплуатация (KEV)
Да
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-35 · CWE-94
└ через CAPEC-35 · CWE-94
Проверки Сканер-ВС
CVE-2018-1273
github-poc · https://github.com/hdgokani/CVE-2018-1273
Enterprise
Затронутые продукты
ПродуктВендорСтатус
financial_services_crime_and_compliance_management_studio*Эксплуатируется
ignite*Эксплуатируется
spring_data_commons*Эксплуатируется
spring_data_rest*Эксплуатируется
Источники данных
CVE
Связанные уязвимости