Vulnerabilidad en Spring Cloud Contract (CVE-2024-22236)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/01/2024
Última modificación:
09/02/2024
Descripción
En Spring Cloud Contract, versiones 4.1.x anteriores a 4.1.1, versiones 4.0.x anteriores a 4.0.5 y versiones 3.1.x anteriores a 3.1.10, la ejecución de prueba es vulnerable a la divulgación de información local a través de un directorio temporal creado con archivos no seguros. permisos a través de la dependencia sombreada com.google.guava:guava en la dependencia org.springframework.cloud:spring-cloud-contract-shade .
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vmware:spring_cloud_contract:*:*:*:*:*:*:*:* | 3.1.0 (incluyendo) | 3.1.10 (excluyendo) |
cpe:2.3:a:vmware:spring_cloud_contract:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.5 (excluyendo) |
cpe:2.3:a:vmware:spring_cloud_contract:4.1.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página