Vulnerabilidad en EndpointRequest.to() (CVE-2025-22235)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
28/04/2025
Última modificación:
29/04/2025
Descripción
EndpointRequest.to() crea un comparador para null/** si el endpoint del actuador, para el que se creó EndpointRequest, está deshabilitado o no está expuesto. Su aplicación puede verse afectada si se cumplen todas las siguientes condiciones: * Utiliza Spring Security * EndpointRequest.to() se ha utilizado en una configuración de cadena de Spring Security * El punto final al que EndpointRequest hace referencia está deshabilitado o no está expuesto a través de la web * Su aplicación gestiona solicitudes a /null y esta ruta necesita protección no se verá afectado si se cumple alguna de las siguientes condiciones: * No utiliza Spring Security * No utiliza EndpointRequest.to() * El endpoint al que EndpointRequest.to() hace referencia está habilitado y está expuesto * Su aplicación no gestiona solicitudes a /null o esta ruta no necesita protección
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA