CVE-2018-1273
Vulnerabilità VMware Tanzu Spring Data Commons Property Binder
- Pubblicato
- 11 apr 2018
- Aggiornato
- 26 ago 2026
- Assegnazione CNA
- dell
- Evidenza osservata
- 25 mar 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Spring Data Commons, nelle versioni precedenti, da 1.13 a 1.13.10, da 2.0 a 2.0.5, e nelle versioni più vecchie non supportate, contiene una vulnerabilità del property binder causata da una neutralizzazione impropria di elementi speciali. Un utente malintenzionato remoto non autenticato (o attaccante) può fornire parametri di richiesta appositamente predisposti contro le risorse HTTP basate su Spring Data REST, oppure utilizzare il binding del payload di richiesta basato su proiezioni di Spring Data, il che può portare a un attacco di esecuzione di codice remoto.
Fonti
7Ambiente Docker riproducibile per CVE-2018-1273, che dimostra RCE in Spring Data Commons tramite richieste HTTP appositamente modificate per test di sicurezza e formazione.
Exploit proof-of-concept per CVE-2018-1273, una vulnerabilità del property binder di Spring Data Commons che porta all'esecuzione remota di codice tramite parametri di richiesta HTTP appositamente creati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.