CVE-2025-41243
Modifica delle proprietà di Spring Expression Language tramite Spring Cloud Gateway Server WebFlux
- Pubblicato
- 16 set 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- vmware
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 88,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Spring Cloud Gateway Server Webflux può essere vulnerabile alla modifica delle proprietà di Spring Environment. Un'applicazione deve essere considerata vulnerabile quando sono vere tutte le seguenti condizioni: * L'applicazione utilizza Spring Cloud Gateway Server Webflux (Spring Cloud Gateway Server WebMVC non è vulnerabile). * Spring Boot actuator è una dipendenza. * L'endpoint web actuator di Spring Cloud Gateway Server Webflux è abilitato tramite management.endpoints.web.exposure.include=gateway. * Gli endpoint actuator sono disponibili agli attaccanti. * Gli endpoint actuator non sono protetti.
Fonti
1Spring Cloud Gateway SpEL RCE Vulnerability Environment
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.