CVE-2025-22235
Spring Boot EndpointRequest.to() создаёт неверный matcher, если actuator endpoint не открыт
- Опубликовано
- 28 апр. 2025 г.
- Обновлено
- 16 мая 2025 г.
- Назначение CNA
- vmware
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 35,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
EndpointRequest.to() создаёт сопоставитель для null/**, если конечная точка actuator, для которой был создан EndpointRequest, отключена или не экспонирована. Ваше приложение может быть затронуто этой проблемой, если выполняются все следующие условия: * Вы используете Spring Security * EndpointRequest.to() был использован в конфигурации цепочки Spring Security * Конечная точка, на которую ссылается EndpointRequest, отключена или не экспонирована через web * Ваше приложение обрабатывает запросы к /null, и этот путь нуждается в защите Вы не затронуты, если выполняется любое из следующих условий: * Вы не используете Spring Security * Вы не используете EndpointRequest.to() * Конечная точка, на которую ссылается EndpointRequest.to(), включена и экспонирована * Ваше приложение не обрабатывает запросы к /null, или этот путь не нуждается в защите
Источники
1Демонстрирует обход аутентификации CVE-2025-22235 Spring Boot через неправильную настройку EndpointRequest.to(). Включает настройку среды, шаги по воспроизведению, анализ кода и рекомендации по устранению уязвимости для исследований и обучения в области безопасности.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.