Permissions, Privileges, and Access Controls in Spring Framework - CVE-2021-22118

 

Permissions, Privileges, and Access Controls in Spring Framework - CVE-2021-22118

Published: May 31, 2021


Vulnerability identifier: #VU53672
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-22118
CWE-ID: CWE-264
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to escalate privileges on the system.

The vulnerability exists due to application does not properly impose security restrictions in the WebFlux application, which leads to security restrictions bypass and privilege escalation.


Affected software

Spring Framework
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Unified Data Repository
Oracle Communications Cloud Native Core Service Communication Proxy
Oracle Communications Cloud Native Core Binding Support Function
Oracle Product Lifecycle Analytics
Oracle Communications Network Integrity
Oracle Communications Unified Inventory Management
Oracle Communications Diameter Intelligence Hub
Oracle Utilities Testing Accelerator
MySQL Enterprise Monitor
Oracle Communications BRM - Elastic Charging Engine
Oracle Financial Services Analytical Applications Infrastructure
Oracle Insurance Rules Palette
Oracle Retail Order Broker
Oracle Retail Customer Insights
IBM Security Risk Manager
IBM Watson Machine Learning Accelerator
Oracle Commerce Guided Search
Oracle Retail Financial Integration
Oracle Retail Customer Management and Segmentation Foundation
Oracle Retail Integration Bus
Fuse

How to mitigate CVE-2021-22118

Install updates from vendor's website.

Spring Framework - addressed in versions 5.2.15, 5.3.7
MySQL Enterprise Monitor - update to 8.0.27
IBM Security Risk Manager - update to 1.8.0.0
IBM Watson Machine Learning Accelerator - update to 2.3.2
Fuse - update to 7.10.0

External References

Related Security Bulletins