CVE-2022-22980
Una aplicación MongoDB de Spring Data es vulnerable a una inyección de SpEL cuando son usados métodos de consulta @Query o @Aggregation-annotated con...
- Publicado
- 22 jun 2022
- Actualizado
- 3 ago 2024
- Asignación de CNA
- vmware
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 97,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una aplicación MongoDB de Spring Data es vulnerable a una inyección de SpEL cuando son usados métodos de consulta @Query o @Aggregation-annotated con expresiones SpEL que contienen marcadores de posición de parámetros de consulta para la vinculación de valores si la entrada no está saneada
Fuentes
7- CVE-2022-22980Exploit
Explotación de CVE-2022-22980
[CVE-2022-22980] Inyección de expresiones SpEL en Spring Data MongoDB
Exploit de prueba de concepto para CVE-2022-22980, una vulnerabilidad de ejecución remota de código en Spring Data MongoDB mediante inyección SpEL en el parámetro de nombre de usuario.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.