CVE-2025-22235
Spring Boot EndpointRequest.to() erstellt falschen Matcher, wenn Actuator-Endpunkt nicht exponiert ist
- Veröffentlicht
- 28.04.2025
- Aktualisiert
- 16.05.2025
- CNA zuweisen
- vmware
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 35,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
EndpointRequest.to() erstellt einen Matcher für null/**, wenn der Actuator-Endpunkt, für den das EndpointRequest erstellt wurde, deaktiviert oder nicht exponiert ist. Ihre Anwendung kann davon betroffen sein, wenn alle folgenden Bedingungen erfüllt sind: * Sie verwenden Spring Security * EndpointRequest.to() wurde in einer Spring-Security-Chain-Konfiguration verwendet * Der Endpunkt, auf den sich EndpointRequest bezieht, ist deaktiviert oder nicht über das Web exponiert * Ihre Anwendung verarbeitet Anfragen an /null und dieser Pfad benötigt Schutz Sie sind nicht betroffen, wenn eine der folgenden Aussagen zutrifft: * Sie verwenden kein Spring Security * Sie verwenden kein EndpointRequest.to() * Der Endpunkt, auf den sich EndpointRequest.to() bezieht, ist aktiviert und exponiert * Ihre Anwendung verarbeitet keine Anfragen an /null oder dieser Pfad benötigt keinen Schutz
Quellen
1Demonstriert CVE-2025-22235 Spring Boot Authentifizierungsumgehung durch Fehlkonfiguration von EndpointRequest.to(). Beinhaltet Umgebungseinrichtung, Reproduktionsschritte, Code-Analyse und Anleitung zur Behebung für Sicherheitsforschung und -bildung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.