CVE-2018-1273
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 97% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
97.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2018-1273 betrifft Spring Data Commons und ist eine Property Binder Schwachstelle, die durch unsachgemäße Neutralisierung spezieller Elemente verursacht wird. Diese ermöglicht einem nicht authentifizierten, entfernten Angreifer, speziell gestaltete Anfrageparameter zu übermitteln, was zu einer Remote Code Execution (RCE) führen kann. Die Schwachstelle betrifft Versionen vor 1.13.10 und 2.0.5 sowie ältere, nicht unterstützte Versionen.
Mit einem CVSS-Score von 9.8 (CRITICAL) und einer EPSS-Wahrscheinlichkeit von 96% ist diese Schwachstelle als extrem kritisch einzustufen. Sie ist zudem im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Dies unterstreicht die Dringlichkeit der Bedrohung.
Security-Teams sollten umgehend prüfen, ob betroffene Spring Data Commons Versionen im Einsatz sind. Eine sofortige Aktualisierung auf eine nicht anfällige Version ist dringend erforderlich, um das Risiko einer Remote Code Execution zu mitigieren. Zusätzliches Monitoring auf ungewöhnliche Aktivitäten im Zusammenhang mit Spring Data REST Ressourcen wird empfohlen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Spring Data Commons, versions prior to 1.13 to 1.13.10, 2.0 to 2.0.5, and older unsupported versions, contain a property binder vulnerability caused by improper neutralization of special elements. An unauthenticated remote malicious user (or attacker) can supply specially crafted request parameters against Spring Data REST backed HTTP resources or using Spring Data's projection-based request payload binding hat can lead to a remote code execution attack.
Betroffene Produkte
- cpe:2.3:a:broadcom:spring_data_commons:*:*:*:*:*:*:*:*
- cpe:2.3:a:broadcom:spring_data_commons:*:*:*:*:*:*:*:*
- cpe:2.3:a:broadcom:spring_data_commons:*:*:*:*:*:*:*:*
- cpe:2.3:a:pivotal_software:spring_data_rest:*:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:*
- cpe:2.3:a:apache:ignite:*:*:*:*:*:*:*:*
- cpe:2.3:a:apache:ignite:1.0.0:-:*:*:*:*:*:*
- cpe:2.3:a:apache:ignite:1.0.0:rc3:*:*:*:*:*:*
- cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.2.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.3.0:*:*:*:*:*:*:*
Referenzen
- http://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmC...
- https://pivotal.io/security/cve-2018-1273
- https://www.oracle.com/security-alerts/cpujul2022.html
- http://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmC...
- https://pivotal.io/security/cve-2018-1273
- https://www.oracle.com/security-alerts/cpujul2022.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-...