Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un componente TreeGrid en Vaadin (CVE-2022-29567)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
24/05/2022
Última modificación:
07/06/2022

Descripción

La configuración por defecto de un componente TreeGrid usa Object::toString como clave en la comunicación con el cliente y el servidor en Vaadin versiones 14.8.5 hasta 14.8.9, 22.0.6 hasta 22.0.14, 23.0.0.beta2 hasta 23.0.8 y 23.1.0.alpha1 hasta 23.1.0.alpha4, resultando en una potencial divulgación de información de valores que no deberían estar disponibles en el lado del cliente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* 14.8.5 (incluyendo) 14.8.9 (incluyendo)
cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* 22.0.6 (incluyendo) 22.0.15 (incluyendo)
cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* 23.0.1 (incluyendo) 23.0.8 (incluyendo)
cpe:2.3:a:vaadin:vaadin:23.0.0:-:*:*:*:*:*:*
cpe:2.3:a:vaadin:vaadin:23.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:vaadin:vaadin:23.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:vaadin:vaadin:23.0.0:beta4:*:*:*:*:*:*
cpe:2.3:a:vaadin:vaadin:23.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:vaadin:vaadin:23.1.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:vaadin:vaadin:23.1.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:vaadin:vaadin:23.1.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:vaadin:vaadin:23.1.0:alpha4:*:*:*:*:*:*