CVE-2024-38820
CVE-2024-38820: استثناء مطابقة حساسة لحالة الأحرف في DataBinder الخاص بـ Spring Framework
- تم النشر
- 18/10/2024
- محدث
- 29/11/2024
- تخصيص CNA
- vmware
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إصلاح CVE-2022-22968 جعل أنماط disallowedFields في DataBinder غير حساسة لحالة الأحرف. ومع ذلك، فإن String.toLowerCase() يحتوي على بعض الاستثناءات المعتمدة على الإعدادات المحلية (Locale) التي قد تؤدي إلى عدم حماية الحقول كما هو متوقع.
المصادر
1إثبات المفهوم لاستغلال CVE-2024-38820، يوضح تجاوز تحويل حالة الأحرف المعتمد على الإعدادات المحلية لحماية الحقول غير المسموح بها في Spring Framework DataBinder، مع اختبار آلي وإرشادات التخفيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.