CVE-2021-21234
Verzeichnis-Traversal
- Veröffentlicht
- 05.01.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 97,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
spring-boot-actuator-logview ist eine Bibliothek, die einen einfachen Logdatei-Viewer als Spring-Boot-Actuator-Endpunkt hinzufügt. Es ist das Maven-Paket "eu.hinsch:spring-boot-actuator-logview". In spring-boot-actuator-logview vor Version 0.2.13 gibt es eine Directory-Traversal-Schwachstelle. Der Zweck dieser Bibliothek besteht darin, ein Logdatei-Verzeichnis über Admin-HTTP-Endpunkte (Spring Boot Actuator) bereitzustellen. Sowohl der anzuzeigende Dateiname als auch ein Basisordner (relativ zum Stammverzeichnis des Logging-Ordners) können über Anfrageparameter angegeben werden. Während der Dateinamenparameter geprüft wurde, um Directory-Traversal-Angriffe zu verhindern (sodass `filename=../somefile` nicht funktionieren würde), wurde der Basisordner-Parameter nicht ausreichend geprüft, sodass mit `filename=somefile&base=../` auf eine Datei außerhalb des Logging-Basisverzeichnisses zugegriffen werden konnte). Die Schwachstelle wurde in Version 0.2.13 behoben. Alle Benutzer von 0.2.12 sollten ohne Probleme aktualisieren können, da es in dieser Version keine weiteren Änderungen gibt. Es gibt keinen Workaround, um die Schwachstelle zu beheben, außer die Abhängigkeit zu aktualisieren oder zu entfernen. Das Entfernen des Lesezugriffs des Benutzers, mit dem die Anwendung ausgeführt wird, auf Verzeichnisse, die für den Betrieb der Anwendung nicht erforderlich sind, kann die Auswirkungen jedoch begrenzen. Zusätzlich kann der Zugriff auf den Logview-Endpunkt eingeschränkt werden, indem die Anwendung hinter einem Reverse-Proxy bereitgestellt wird.
Quellen
2Proof-of-Concept-Exploit für CVE-2021-21234, eine Verzeichnisdurchlauf-Schwachstelle in spring-boot-actuator-logview, die unberechtigtes Lesen von Dateien über den base-Parameter ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.