Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Spring Security by VMware Tanzu (CVE-2023-34042)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/02/2024
Última modificación:
03/06/2025

Descripción

El archivo spring-security.xsd dentro del jar spring-security-config se puede escribir en todo el mundo, lo que significa que si se extrajera, cualquier persona con acceso al sistema de archivos podría escribirlo. Si bien no se conocen exploits, este es un ejemplo de "CWE-732: Asignación de permisos incorrecta para recursos críticos" y podría resultar en un exploit. Los usuarios deben actualizar a la última versión de Spring Security para mitigar cualquier vulnerabilidad futura que se encuentre en torno a este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* 5.8.4 (incluyendo) 5.8.7 (excluyendo)
cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* 6.0.4 (incluyendo) 6.0.7 (excluyendo)
cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* 6.1.1 (incluyendo) 6.1.4 (excluyendo)
cpe:2.3:a:vmware:spring_security:5.7.9:*:*:*:*:*:*:*
cpe:2.3:a:vmware:spring_security:5.7.10:*:*:*:*:*:*:*