CVE-2024-38816
CVE-2024-38816 : Vulnérabilité de traversée de chemin dans les frameworks web fonctionnels
- Publié
- 13 sept. 2024
- Mise à jour
- 18 mars 2025
- Attribution de CNA
- vmware
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModéré · 30 prochains jours
- Percentile
- 96,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les applications servant des ressources statiques via les frameworks web fonctionnels WebMvc.fn ou WebFlux.fn sont vulnérables aux attaques de traversée de chemin. Un attaquant peut élaborer des requêtes HTTP malveillantes et obtenir n'importe quel fichier du système de fichiers également accessible au processus dans lequel l'application Spring s'exécute. Plus précisément, une application est vulnérable lorsque les deux conditions suivantes sont réunies : * l'application web utilise RouterFunctions pour servir des ressources statiques * la gestion des ressources est explicitement configurée avec un emplacement FileSystemResource Cependant, les requêtes malveillantes sont bloquées et rejetées lorsque l'une des conditions suivantes est vraie : * le Spring Security HTTP Firewall https://docs.spring.io/spring-security/reference/servlet/exploits/firewall.html est utilisé * l'application s'exécute sur Tomcat ou Jetty
Sources
2- spring-frameworkCorrectif
Fournit une version corrigée de Spring Framework traitant de la CVE-2024-38816, avec une documentation complète et des ressources pour le développement d'applications d'entreprise.
Preuve de concept pour CVE-2024-38816
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.