CVE-2021-21234
Traversée de répertoire
- Publié
- 5 janv. 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NModéré · 30 prochains jours
- Percentile
- 97,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
spring-boot-actuator-logview est une bibliothèque qui ajoute un simple visualiseur de fichiers journaux en tant que point de terminaison (endpoint) actuator de Spring Boot. Il s'agit du paquet Maven « eu.hinsch:spring-boot-actuator-logview ». Dans spring-boot-actuator-logview avant la version 0.2.13, il existe une vulnérabilité de traversée de répertoire. La nature de cette bibliothèque est d'exposer un répertoire de fichiers journaux via des points de terminaison HTTP admin (Spring Boot actuator). Le nom du fichier à visualiser ainsi qu'un dossier de base (relatif à la racine du dossier de journalisation) peuvent être spécifiés via des paramètres de requête. Bien que le paramètre filename ait été vérifié pour empêcher les exploits de traversée de répertoire (de sorte que `filename=../somefile` ne fonctionnerait pas), le paramètre base n'était pas suffisamment vérifié, de telle sorte que `filename=somefile&base=../` permettait d'accéder à un fichier en dehors du répertoire de base de journalisation). La vulnérabilité a été corrigée dans la version 0.2.13. Les utilisateurs de la version 0.2.12 devraient pouvoir effectuer la mise à jour sans aucun problème car il n'y a aucun autre changement dans cette version. Il n'existe aucune solution de contournement pour corriger la vulnérabilité, si ce n'est de mettre à jour ou de supprimer la dépendance. Cependant, supprimer l'accès en lecture de l'utilisateur avec lequel l'application est exécutée à tout répertoire non nécessaire à son fonctionnement peut limiter l'impact. De plus, l'accès au point de terminaison logview peut être limité en déployant l'application derrière un proxy inverse.
Sources
2Exploit de preuve de concept pour CVE-2021-21234, une vulnérabilité de traversée de répertoire dans spring-boot-actuator-logview permettant une lecture non autorisée de fichiers via le paramètre base.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.