CVE-2024-38816
CVE-2024-38816: Уязвимость обхода пути в функциональных веб-фреймворках
- Опубликовано
- 13 сент. 2024 г.
- Обновлено
- 18 мар. 2025 г.
- Назначение CNA
- vmware
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NСредний · следующие 30 дней
- Процентиль
- 96,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Приложения, обслуживающие статические ресурсы через функциональные веб-фреймворки WebMvc.fn или WebFlux.fn, уязвимы к атакам с обходом пути. Злоумышленник может сформировать вредоносные HTTP-запросы и получить любой файл в файловой системе, который также доступен процессу, в котором запущено приложение Spring. В частности, приложение уязвимо, когда выполняются оба следующих условия: * веб-приложение использует RouterFunctions для обслуживания статических ресурсов * обработка ресурсов явно настроена с указанием местоположения FileSystemResource Однако вредоносные запросы блокируются и отклоняются, когда выполняется любое из следующих условий: * используется HTTP-файрвол Spring Security https://docs.spring.io/spring-security/reference/servlet/exploits/firewall.html * приложение запущено на Tomcat или Jetty
Источники
2- spring-frameworkПатч
Предоставляет пропатченную версию Spring Framework, устраняющую CVE-2024-38816, с исчерпывающей документацией и ресурсами для разработки корпоративных приложений.
Proof of Concept для CVE-2024-38816
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.