CVE-2024-22243
CVE-2024-22243: Analyse d'URL avec validation de l'hôte dans Spring Framework
- Publié
- 23 févr. 2024
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- vmware
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 90,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les applications qui utilisent UriComponentsBuilder pour analyser une URL fournie en externe (par exemple via un paramètre de requête) ET effectuent des contrôles de validation sur l'hôte de l'URL analysée peuvent être vulnérables à une attaque de redirection ouverte https://cwe.mitre.org/data/definitions/601.html ou à une attaque SSRF si l'URL est utilisée après avoir passé les contrôles de validation.
Sources
3Exemples de scénarios exploitables pour CVE-2024-22243 affectant le framework Spring (redirection ouverte et SSRF).
- CVE-2024-22243-CVE-2024-22234Recherche
environnement de CVE-2024-22243&CVE-2024-22234
Code provenant de @SeanPesce
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.