CVE-2017-8046
Böswillige PATCH-Anfragen, die an Server gesendet werden, die Spring Data REST-Versionen vor 2.6.9 (Ingalls SR9), Versionen vor 3.0.1 (Kay SR1) und Spring...
- Veröffentlicht
- 04.01.2018
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- dell
- Beweise beobachtet
- 15.03.2018
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Böswillige PATCH-Anfragen, die an Server gesendet werden, die Spring Data REST-Versionen vor 2.6.9 (Ingalls SR9), Versionen vor 3.0.1 (Kay SR1) und Spring Boot-Versionen vor 1.5.9, 2.0 M6 verwenden, können mithilfe speziell präparierter JSON-Daten beliebigen Java-Code ausführen.
Quellen
11Demonstriert die Ausnutzung von CVE-2017-8046 in einer Spring-Boot-Anwendung, einschließlich eines SpEL-Injection-Payloads und Dependency-Check-Verifizierung für anfällige Komponenten.
- cve-2017-8046Forschung
# Docker-basierte verwundbare Umgebung für den CVE-2017-8046 Spring-Framework-Exploit zur Remote-Codeausführung, Teil des Cved-Toolkits zur Verwaltung verwundbarer Container für Sicherheitstraining und -tests.
PoC für SpringBreak (CVE-2017-8046)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.