Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WebFlux de Spring (CVE-2024-38821)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/10/2024
Última modificación:
24/01/2025

Descripción

Las aplicaciones WebFlux de Spring que tienen reglas de autorización de Spring Security sobre recursos estáticos pueden omitirse en determinadas circunstancias. Para que esto afecte a una aplicación, deben cumplirse todas las condiciones siguientes: * Debe ser una aplicación WebFlux * Debe utilizar el soporte de recursos estáticos de Spring * Debe tener una regla de autorización que no sea permitAll aplicada al soporte de recursos estáticos