CVE-2025-22235
Spring Boot EndpointRequest.to() एक्ट्यूएटर एंडपॉइंट एक्सपोज़ न होने पर गलत मैचर बनाता है
- प्रकाशित
- 28 अप्रैल 2025
- अद्यतन
- 16 मई 2025
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 35.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# EndpointRequest.to() एक मैचर बनाता है /null/** के लिए यदि actuator एंडपॉइंट, जिसके लिए EndpointRequest बनाया गया है, अक्षम (disabled) है या एक्सपोज़ नहीं किया गया है। आपका एप्लिकेशन इससे प्रभावित हो सकता है यदि निम्नलिखित सभी शर्तें पूरी होती हैं: * आप Spring Security का उपयोग करते हैं * EndpointRequest.to() का उपयोग Spring Security chain कॉन्फ़िगरेशन में किया गया है * जिस एंडपॉइंट का EndpointRequest संदर्भ देता है वह अक्षम है या web के माध्यम से एक्सपोज़ नहीं किया गया है * आपका एप्लिकेशन /null के लिए अनुरोधों को संभालता है और इस पथ को सुरक्षा की आवश्यकता है आप प्रभावित नहीं हैं यदि निम्नलिखित में से कोई भी सत्य है: * आप Spring Security का उपयोग नहीं करते हैं * आप EndpointRequest.to() का उपयोग नहीं करते हैं * जिस एंडपॉइंट का EndpointRequest.to() संदर्भ देता है वह सक्षम है और एक्सपोज़ किया गया है * आपका एप्लिकेशन /null के लिए अनुरोधों को संभालता नहीं है या इस पथ को सुरक्षा की आवश्यकता नहीं है
स्रोत
1CVE-2025-22235 Spring Boot प्रमाणीकरण बाईपास को EndpointRequest.to() गलत कॉन्फ़िगरेशन के माध्यम से प्रदर्शित करता है। सुरक्षा अनुसंधान और शिक्षा के लिए पर्यावरण सेटअप, प्रजनन चरण, कोड विश्लेषण और उपचार मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।