Vulnerabilidad en un componente TreeGrid en Vaadin (CVE-2022-29567)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
24/05/2022
Última modificación:
07/06/2022
Descripción
La configuración por defecto de un componente TreeGrid usa Object::toString como clave en la comunicación con el cliente y el servidor en Vaadin versiones 14.8.5 hasta 14.8.9, 22.0.6 hasta 22.0.14, 23.0.0.beta2 hasta 23.0.8 y 23.1.0.alpha1 hasta 23.1.0.alpha4, resultando en una potencial divulgación de información de valores que no deberían estar disponibles en el lado del cliente
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 14.8.5 (incluyendo) | 14.8.9 (incluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 22.0.6 (incluyendo) | 22.0.15 (incluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 23.0.1 (incluyendo) | 23.0.8 (incluyendo) |
| cpe:2.3:a:vaadin:vaadin:23.0.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:vaadin:vaadin:23.0.0:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:vaadin:vaadin:23.0.0:beta3:*:*:*:*:*:* | ||
| cpe:2.3:a:vaadin:vaadin:23.0.0:beta4:*:*:*:*:*:* | ||
| cpe:2.3:a:vaadin:vaadin:23.0.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:vaadin:vaadin:23.1.0:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:a:vaadin:vaadin:23.1.0:alpha2:*:*:*:*:*:* | ||
| cpe:2.3:a:vaadin:vaadin:23.1.0:alpha3:*:*:*:*:*:* | ||
| cpe:2.3:a:vaadin:vaadin:23.1.0:alpha4:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



