Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Spring Framework de Spring Security (CVE-2011-2894)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
04/10/2011
Última modificación:
11/04/2025

Descripción

Spring Framework v3.0.0 hasta la v3.0.5, v3.0.0 hasta la de Spring Security v3.0.5 y v2.0.0 y v2.0.6, y posiblemente otras versiones permite des-serializar objetos de fuentes no fiables, lo que permite a atacantes remotos eludir las restricciones de seguridad existentes y permite la ejecución de código no seguro (1) serializando una instancia de java.lang.Proxy y mediante el uso de InvocationHandler, o (2) accediendo a las interfaces internas AOP, como se demuestra con la des-serialización de una instancia de DefaultListableBeanFactory para ejecutar código arbitrario a través de la clase java.lang.Runtime.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:spring_framework:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.5 (incluyendo)
cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.6 (incluyendo)