CVE-2025-41243
تعديل الخاصية في Spring Expression Language باستخدام Spring Cloud Gateway Server WebFlux
- تم النشر
- 16/09/2025
- محدث
- 26/02/2026
- تخصيص CNA
- vmware
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قد يكون Spring Cloud Gateway Server Webflux عرضة لتعديل خصائص بيئة Spring. يجب اعتبار التطبيق عرضة للخطر عندما تنطبق جميع الشروط التالية: * يستخدم التطبيق Spring Cloud Gateway Server Webflux (Spring Cloud Gateway Server WebMVC ليس عرضة للخطر). * Spring Boot actuator هو تبعية. * تم تمكين نقطة نهاية الويب الخاصة بـ Spring Cloud Gateway Server Webflux actuator عبر management.endpoints.web.exposure.include=gateway. * نقاط نهاية actuator متاحة للمهاجمين. * نقاط نهاية actuator غير مؤمّنة.
المصادر
1بيئة ثغرة Spring Cloud Gateway SpEL RCE
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.