SecBoard
Zurück zur CVE-Übersicht

CVE-2018-1273

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score84/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 97% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

97.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2018-1273 betrifft Spring Data Commons und ist eine Property Binder Schwachstelle, die durch unsachgemäße Neutralisierung spezieller Elemente verursacht wird. Diese ermöglicht einem nicht authentifizierten, entfernten Angreifer, speziell gestaltete Anfrageparameter zu übermitteln, was zu einer () führen kann. Die Schwachstelle betrifft Versionen vor 1.13.10 und 2.0.5 sowie ältere, nicht unterstützte Versionen.

Mit einem CVSS-Score von 9.8 (CRITICAL) und einer EPSS-Wahrscheinlichkeit von 96% ist diese Schwachstelle als extrem kritisch einzustufen. Sie ist zudem im () Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Dies unterstreicht die Dringlichkeit der Bedrohung.

Security-Teams sollten umgehend prüfen, ob betroffene Spring Data Commons Versionen im Einsatz sind. Eine sofortige Aktualisierung auf eine nicht anfällige Version ist dringend erforderlich, um das Risiko einer zu mitigieren. Zusätzliches Monitoring auf ungewöhnliche Aktivitäten im Zusammenhang mit Spring Data REST Ressourcen wird empfohlen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Spring Data Commons, versions prior to 1.13 to 1.13.10, 2.0 to 2.0.5, and older unsupported versions, contain a property binder vulnerability caused by improper neutralization of special elements. An unauthenticated remote malicious user (or attacker) can supply specially crafted request parameters against Spring Data REST backed HTTP resources or using Spring Data's projection-based request payload binding hat can lead to a remote code execution attack.

Betroffene Produkte

  • cpe:2.3:a:broadcom:spring_data_commons:*:*:*:*:*:*:*:*
  • cpe:2.3:a:broadcom:spring_data_commons:*:*:*:*:*:*:*:*
  • cpe:2.3:a:broadcom:spring_data_commons:*:*:*:*:*:*:*:*
  • cpe:2.3:a:pivotal_software:spring_data_rest:*:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:ignite:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:ignite:1.0.0:-:*:*:*:*:*:*
  • cpe:2.3:a:apache:ignite:1.0.0:rc3:*:*:*:*:*:*
  • cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.2.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.3.0:*:*:*:*:*:*:*

Referenzen