Vulnerabilidad en Spring Data Commons (CVE-2018-1274)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/04/2018
Última modificación:
12/09/2025
Descripción
Spring Data Commons, en versiones anteriores a las comprendidas entre la 1.13 y la 1.13.10 y entre la 2.0 y la 2.0.5 y versiones antiguas no soportadas, contiene una vulnerabilidad property path parser provocada por la asignación de recursos ilimitada. Un usuario (o atacante) remoto no autenticado puede enviar peticiones contra los endpoints REST de Spring Data o a los endpoints empleando el análisis de ruta de propiedades, lo que puede provocar una denegación de servicio (consumo de CPU y de recursos).
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:pivotal_software:spring_data_commons:*:*:*:*:*:*:*:* | 1.13.11 (excluyendo) | |
cpe:2.3:a:pivotal_software:spring_data_commons:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.0.6 (excluyendo) |
cpe:2.3:a:pivotal_software:spring_data_rest:*:*:*:*:*:*:*:* | 2.6 (incluyendo) | 2.6.10 (incluyendo) |
cpe:2.3:a:pivotal_software:spring_data_rest:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.0.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página