CVE-2021-21234
Travessia de Diretório
- Publicado
- 5 de jan. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NModerado · próximos 30 dias
- Percentil
- 97,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
spring-boot-actuator-logview é uma biblioteca que adiciona um simples visualizador de arquivos de log como endpoint do actuator do Spring Boot. É o pacote Maven "eu.hinsch:spring-boot-actuator-logview". Em spring-boot-actuator-logview anterior à versão 0.2.13 existe uma vulnerabilidade de travessia de diretório. A natureza desta biblioteca é expor um diretório de arquivos de log por meio de endpoints HTTP administrativos (actuator do Spring Boot). Tanto o nome do arquivo a visualizar quanto uma pasta base (relativa à raiz da pasta de logs) podem ser especificados via parâmetros de requisição. Enquanto o parâmetro do nome do arquivo era verificado para prevenir explorações de travessia de diretório (de modo que `filename=../somefile` não funcionasse), o parâmetro da pasta base não era suficientemente verificado, de modo que `filename=somefile&base=../` poderia acessar um arquivo fora do diretório base de logs). A vulnerabilidade foi corrigida na versão 0.2.13. Qualquer usuário da 0.2.12 deve conseguir atualizar sem problemas, pois não há outras alterações nessa versão. Não há solução alternativa para corrigir a vulnerabilidade além de atualizar ou remover a dependência. No entanto, remover o acesso de leitura do usuário com o qual a aplicação é executada a qualquer diretório não necessário para executar a aplicação pode limitar o impacto. Além disso, o acesso ao endpoint logview pode ser limitado implantando a aplicação atrás de um proxy reverso.
Fontes
2Prova de conceito de exploit para CVE-2021-21234, uma vulnerabilidade de travessia de diretório no spring-boot-actuator-logview que permite leitura não autorizada de arquivos por meio do parâmetro base.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.