Vulnerabilidad en Spring Security by VMware Tanzu (CVE-2023-34042)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/02/2024
Última modificación:
03/06/2025
Descripción
El archivo spring-security.xsd dentro del jar spring-security-config se puede escribir en todo el mundo, lo que significa que si se extrajera, cualquier persona con acceso al sistema de archivos podría escribirlo. Si bien no se conocen exploits, este es un ejemplo de "CWE-732: Asignación de permisos incorrecta para recursos críticos" y podría resultar en un exploit. Los usuarios deben actualizar a la última versión de Spring Security para mitigar cualquier vulnerabilidad futura que se encuentre en torno a este problema.
Impacto
Puntuación base 3.x
4.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* | 5.8.4 (incluyendo) | 5.8.7 (excluyendo) |
| cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* | 6.0.4 (incluyendo) | 6.0.7 (excluyendo) |
| cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* | 6.1.1 (incluyendo) | 6.1.4 (excluyendo) |
| cpe:2.3:a:vmware:spring_security:5.7.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:vmware:spring_security:5.7.10:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



