CVE-2018-1273
100Vexday Risk Score
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
ssvc Actcvss 9.8epss 97%
de la publicación al arma2 días
Publicada en NVD11 abr
1ª PoC+2d
CISA KEV+1444d
probabilidad de explotación
97%top 1% de las CVE
explotación observada
síCISA + VulnCheck
9 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Red Hatdocumento VEX ↗
Afectado
1 producto
Red Hat Fuse 7
none_available: Affected
No afectado
3 productos — porque el código vulnerable no está presente en el producto
Red Hat JBoss Fuse 6 · Red Hat JBoss Fuse Integration Service 2 · Red Hat Mobile Application Platform 4
Acción exigida por CISAplazo federal: 2022-04-15
Apply updates per vendor instructions.
Versiones
Afectadas
maven/org.springframework.data:spring-data-commons >= 1.13.0, < 1.13.11; maven/org.springframework.data:spring-data-commons >= 2.0.0, < 2.0.6
Corregidas en
maven/org.springframework.data:spring-data-commons 1.13.11; maven/org.springframework.data:spring-data-commons 2.0.6
Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Spring Data Commons, versions prior to 1.13 to 1.13.10, 2.0 to 2.0.5, and older unsupported versions, contain a property binder vulnerability caused by improper neutralization of special elements. An unauthenticated remote malicious user (or attacker) can supply specially crafted request parameters against Spring Data REST backed HTTP resources or using Spring Data's projection-based request payload binding hat can lead to a remote code execution attack.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Spring by Pivotal · Spring FrameworkPoCs públicas encontradas — 9
githubgithub.com/jas502n/cve-2018-1273★ 58githubgithub.com/wearearima/poc-cve-2018-1273★ 24githubgithub.com/knqyf263/CVE-2018-1273★ 10githubgithub.com/webr0ck/poc-cve-2018-1273★ 2githubgithub.com/cved-sources/cve-2018-1273★ 0githubgithub.com/hdgokani/CVE-2018-1273★ 0vulncheckvulncheck.com/xdb/d764935a0636no verificadovulncheckvulncheck.com/xdb/9406cebce0dfno verificadovulncheckvulncheck.com/xdb/7813a73559dbno verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
http://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmCDFFi6c5Jok19zNkVCz5Xb4sU%3D0f2J_1i4p46zQ%40mail.gmail.com%3Ehttps://pivotal.io/security/cve-2018-1273https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-1273https://www.oracle.com/security-alerts/cpujul2022.html