Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un parámetro de ruta jsessionid en Spring Framework (CVE-2020-5421)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/09/2020
Última modificación:
07/11/2023

Descripción

En Spring Framework versiones 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28 y versiones anteriores no compatibles, las protecciones contra ataques RFD del CVE-2015 -5211 puede ser omitidas según el navegador usado mediante el uso de un parámetro de ruta jsessionid

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:spring_framework:*:*:*:*:*:*:*:* 4.3.29 (excluyendo)
cpe:2.3:a:vmware:spring_framework:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.19 (excluyendo)
cpe:2.3:a:vmware:spring_framework:*:*:*:*:*:*:*:* 5.1.0 (incluyendo) 5.1.18 (excluyendo)
cpe:2.3:a:vmware:spring_framework:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.9 (excluyendo)
cpe:2.3:a:oracle:commerce_guided_search:11.3.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_brm:11.3.0.9:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_brm:12.0.0.3:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_design_studio:7.3.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_design_studio:7.3.5:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_design_studio:7.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_session_report_manager:*:*:*:*:*:*:*:* 8.2.1 (incluyendo) 8.2.2.1 (incluyendo)
cpe:2.3:a:oracle:communications_unified_inventory_management:7.3.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_unified_inventory_management:7.3.5:*:*:*:*:*:*:*
cpe:2.3:a:oracle:endeca_information_discovery_integrator:3.2.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:enterprise_data_quality:12.2.1.3.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información