Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Spring Cloud Contract (CVE-2024-22236)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/01/2024
Última modificación:
09/02/2024

Descripción

En Spring Cloud Contract, versiones 4.1.x anteriores a 4.1.1, versiones 4.0.x anteriores a 4.0.5 y versiones 3.1.x anteriores a 3.1.10, la ejecución de prueba es vulnerable a la divulgación de información local a través de un directorio temporal creado con archivos no seguros. permisos a través de la dependencia sombreada com.google.guava:guava en la dependencia org.springframework.cloud:spring-cloud-contract-shade .

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:spring_cloud_contract:*:*:*:*:*:*:*:* 3.1.0 (incluyendo) 3.1.10 (excluyendo)
cpe:2.3:a:vmware:spring_cloud_contract:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.5 (excluyendo)
cpe:2.3:a:vmware:spring_cloud_contract:4.1.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información