Cross-site request forgery in Spring Framework - CVE-2025-41254
Published: October 16, 2025
Vulnerability details
The vulnerability allows a remote attacker to perform cross-site request forgery attacks.
The vulnerability exists due to insufficient validation of the HTTP request origin in STOMP over WebSocket applications. A remote attacker can trick the victim to visit a specially crafted web page and perform arbitrary actions on behalf of the victim on the vulnerable website.
Affected software
IBM Process Mining
Oracle Middleware Common Libraries and Tools
Library Support for Spring
Oracle Financial Services Analytical Applications Infrastructure
Operational Decision Manager
How to mitigate CVE-2025-41254
IBM Process Mining - update to 2.1.0
Library Support for Spring - addressed in versions 2.7.31, 3.2.19
Operational Decision Manager - addressed in versions 8.11.0.1 Interim fix 54, 8.11.1 Interim fix 53, 8.12.0.1 Interim fix 37, 9.0.0.1 Interim fix 22, 9.5.0.1 Interim fix 5
External References
Related Security Bulletins
- CSRF in Spring Framework STOMP
- Multiple vulnerabilities in IBM Library Support for Spring
- Multiple vulnerabilities in IBM Process Mining
- Multiple vulnerabilities in IBM Operational Decision Manager
- Multiple vulnerabilities in Oracle Financial Services Analytical Applications Infrastructure
- Multiple vulnerabilities in Oracle Middleware Common Libraries and Tools