CVE-2025-22235
Spring Boot EndpointRequest.to() crea un matcher incorrecto si el endpoint de actuator no está expuesto
- Publicado
- 28 abr 2025
- Actualizado
- 16 may 2025
- Asignación de CNA
- vmware
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LBajo · próximos 30 días
- Percentil
- 35,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
EndpointRequest.to() crea un comparador para null/** si el endpoint del actuador, para el que se creó EndpointRequest, está deshabilitado o no está expuesto. Su aplicación puede verse afectada si se cumplen todas las siguientes condiciones: * Utiliza Spring Security * EndpointRequest.to() se ha utilizado en una configuración de cadena de Spring Security * El punto final al que EndpointRequest hace referencia está deshabilitado o no está expuesto a través de la web * Su aplicación gestiona solicitudes a /null y esta ruta necesita protección no se verá afectado si se cumple alguna de las siguientes condiciones: * No utiliza Spring Security * No utiliza EndpointRequest.to() * El endpoint al que EndpointRequest.to() hace referencia está habilitado y está expuesto * Su aplicación no gestiona solicitudes a /null o esta ruta no necesita protección
Fuentes
1Demuestra la omisión de autenticación CVE-2025-22235 en Spring Boot mediante la mala configuración de EndpointRequest.to(). Incluye configuración del entorno, pasos de reproducción, análisis de código y orientación de remediación para la investigación y educación en seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.