CVE-2018-1273
VMware Tanzu Spring Data Commons Property Binder Vulnerability
CVSS
9.8
Crítico
EPSS
97.0%
p100
KEV
SÍ
25 mar 2022
Exploit Today
80
0-100
Publicado: 11 abr 2018 · Última mod.: 26 ago 2026 · CWE-94
Producto
VMware Tanzu / Spring Data Commons
Vulnerabilidad
VMware Tanzu Spring Data Commons Property Binder Vulnerability
Añadido a KEV
25 mar 2022
Remediar antes de
15 abr 2022
Uso conocido en ransomware
Sí
Descripción resumida
Spring Data Commons contains a property binder vulnerability which can allow an attacker to perform remote code execution.
Acción requerida
Apply updates per vendor instructions.
Notas
https://nvd.nist.gov/vuln/detail/CVE-2018-1273
Spring Data Commons, versions prior to 1.13 to 1.13.10, 2.0 to 2.0.5, and older unsupported versions, contain a property binder vulnerability caused by improper neutralization of special elements. An unauthenticated remote malicious user (or attacker) can supply specially crafted request parameters against Spring Data REST backed HTTP resources or using Spring Data's projection-based request payload binding hat can lead to a remote code execution attack.
- mail-archives.apache.orghttp://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmCDFFi6c5Jok19zNkVCz5Xb4sU%3D0f2J_1i4p46zQ%40mail.gmail.com%3E
- pivotal.iohttps://pivotal.io/security/cve-2018-1273
- www.oracle.comhttps://www.oracle.com/security-alerts/cpujul2022.html
- mail-archives.apache.orghttp://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmCDFFi6c5Jok19zNkVCz5Xb4sU%3D0f2J_1i4p46zQ%40mail.gmail.com%3E
- pivotal.iohttps://pivotal.io/security/cve-2018-1273
- www.oracle.comhttps://www.oracle.com/security-alerts/cpujul2022.html
- www.cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-1273