CVE-2018-1273
VMware Tanzu Spring Data Commons Property Binder Vulnerability
CVSS
9.8
Critical
EPSS
97.0%
p100
KEV
YES
Mar 25, 2022
Exploit Today
80
0-100
Published: Apr 11, 2018 · Last modified: Aug 26, 2026 · CWE-94
Product
VMware Tanzu / Spring Data Commons
Vulnerability
VMware Tanzu Spring Data Commons Property Binder Vulnerability
Added to KEV
Mar 25, 2022
Remediate by
Apr 15, 2022
Known ransomware use
Yes
Summary description
Spring Data Commons contains a property binder vulnerability which can allow an attacker to perform remote code execution.
Required action
Apply updates per vendor instructions.
Notes
https://nvd.nist.gov/vuln/detail/CVE-2018-1273
Spring Data Commons, versions prior to 1.13 to 1.13.10, 2.0 to 2.0.5, and older unsupported versions, contain a property binder vulnerability caused by improper neutralization of special elements. An unauthenticated remote malicious user (or attacker) can supply specially crafted request parameters against Spring Data REST backed HTTP resources or using Spring Data's projection-based request payload binding hat can lead to a remote code execution attack.
- mail-archives.apache.orghttp://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmCDFFi6c5Jok19zNkVCz5Xb4sU%3D0f2J_1i4p46zQ%40mail.gmail.com%3E
- pivotal.iohttps://pivotal.io/security/cve-2018-1273
- www.oracle.comhttps://www.oracle.com/security-alerts/cpujul2022.html
- mail-archives.apache.orghttp://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmCDFFi6c5Jok19zNkVCz5Xb4sU%3D0f2J_1i4p46zQ%40mail.gmail.com%3E
- pivotal.iohttps://pivotal.io/security/cve-2018-1273
- www.oracle.comhttps://www.oracle.com/security-alerts/cpujul2022.html
- www.cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-1273