CVE-2024-22262
CVE-2024-22262 : Analyse d'URL du framework Spring avec validation de l'hôte
- Publié
- 16 avr. 2024
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- vmware
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 66,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les applications qui utilisent `UriComponentsBuilder` pour analyser une URL fournie en externe (par exemple via un paramètre de requête) ET qui effectuent des contrôles de validation sur l'hôte de l'URL analysée peuvent être vulnérables à une attaque de redirection ouverte https://cwe.mitre.org/data/definitions/601.html ou à une attaque SSRF si l'URL est utilisée après avoir réussi les contrôles de validation. Il s'agit du même problème que CVE-2024-22259 https://spring.io/security/cve-2024-22259 et CVE-2024-22243 https://spring.io/security/cve-2024-22243 , mais avec une entrée différente.
Sources
1Exploit de preuve de concept pour CVE-2024-22262 dans les applications Spring, avec un environnement Dev Container pour l'exploration et les tests pratiques de vulnérabilités.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.