Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hibernate Validator (CVE-2025-35036)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
03/06/2025
Última modificación:
04/06/2025

Descripción

Hibernate Validator, en versiones anteriores a la 6.2.0 y la 7.0.0, puede, de forma predeterminada y según su uso, interpolar la información proporcionada por el usuario en un mensaje de violación de restricciones con Expression Language. Esto podría permitir a un atacante acceder a información confidencial o ejecutar código Java arbitrario. Hibernate Validator, a partir de la 6.2.0 y la 7.0.0, ya no interpola mensajes personalizados de violación de restricciones con Expression Language y recomienda encarecidamente no permitir la información proporcionada por el usuario en dichos mensajes. CVE-2020-5245 y CVE-2025-4428 son ejemplos de vulnerabilidades relacionadas con la interpolación de datos proporcionados por el usuario en Expression Language.