CVE-2018-1273
Sicherheitslücke im VMware Tanzu Spring Data Commons Property Binder
- Veröffentlicht
- 11.04.2018
- Aktualisiert
- 26.08.2026
- CNA zuweisen
- dell
- Beweise beobachtet
- 25.03.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Spring Data Commons, in Versionen von 1.13 bis 1.13.10, 2.0 bis 2.0.5 und älteren, nicht unterstützten Versionen, enthält eine Property-Binder-Schwachstelle, die durch unsachgemäße Neutralisierung spezieller Elemente verursacht wird. Ein nicht authentifizierter, entfernter böswilliger Benutzer (oder Angreifer) kann speziell gestaltete Anfrageparameter gegen Spring Data REST-gestützte HTTP-Ressourcen richten oder die projektionsbasierte Anfrage-Payload-Bindung von Spring Data verwenden, was zu einem Remote-Code-Execution-Angriff führen kann.
Quellen
7Reproduzierbare Docker-Umgebung für CVE-2018-1273, die RCE in Spring Data Commons über manipulierte HTTP-Anfragen für Sicherheitstests und Schulungszwecke demonstriert.
Proof-of-Concept-Exploit für CVE-2018-1273, eine Spring Data Commons Property Binder-Schwachstelle, die zu Remote-Code-Execution über manipulierte HTTP-Anfrageparameter führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.