Permissions, Privileges, and Access Controls in Spring Framework - CVE-2021-22118
Published: May 31, 2021
Vulnerability identifier: #VU53672
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-22118
CWE-ID: CWE-264
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a local user to escalate privileges on the system.
The vulnerability exists due to application does not properly impose security restrictions in the WebFlux application, which leads to security restrictions bypass and privilege escalation.
Affected software
Spring Framework
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Unified Data Repository
Oracle Communications Cloud Native Core Service Communication Proxy
Oracle Communications Cloud Native Core Binding Support Function
Oracle Product Lifecycle Analytics
Oracle Communications Network Integrity
Oracle Communications Unified Inventory Management
Oracle Communications Diameter Intelligence Hub
Oracle Utilities Testing Accelerator
MySQL Enterprise Monitor
Oracle Communications BRM - Elastic Charging Engine
Oracle Financial Services Analytical Applications Infrastructure
Oracle Insurance Rules Palette
Oracle Retail Order Broker
Oracle Retail Customer Insights
IBM Security Risk Manager
IBM Watson Machine Learning Accelerator
Oracle Commerce Guided Search
Oracle Retail Financial Integration
Oracle Retail Customer Management and Segmentation Foundation
Oracle Retail Integration Bus
Fuse
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Unified Data Repository
Oracle Communications Cloud Native Core Service Communication Proxy
Oracle Communications Cloud Native Core Binding Support Function
Oracle Product Lifecycle Analytics
Oracle Communications Network Integrity
Oracle Communications Unified Inventory Management
Oracle Communications Diameter Intelligence Hub
Oracle Utilities Testing Accelerator
MySQL Enterprise Monitor
Oracle Communications BRM - Elastic Charging Engine
Oracle Financial Services Analytical Applications Infrastructure
Oracle Insurance Rules Palette
Oracle Retail Order Broker
Oracle Retail Customer Insights
IBM Security Risk Manager
IBM Watson Machine Learning Accelerator
Oracle Commerce Guided Search
Oracle Retail Financial Integration
Oracle Retail Customer Management and Segmentation Foundation
Oracle Retail Integration Bus
Fuse
How to mitigate CVE-2021-22118
Install updates from vendor's website.
Spring Framework - addressed in versions 5.2.15, 5.3.7
MySQL Enterprise Monitor - update to 8.0.27
IBM Security Risk Manager - update to 1.8.0.0
IBM Watson Machine Learning Accelerator - update to 2.3.2
Fuse - update to 7.10.0
MySQL Enterprise Monitor - update to 8.0.27
IBM Security Risk Manager - update to 1.8.0.0
IBM Watson Machine Learning Accelerator - update to 2.3.2
Fuse - update to 7.10.0
External References
Related Security Bulletins
- Privilege escalation in Pivotal Spring Framework
- Multiple vulnerabilities in Oracle Retail Order Broker
- Permissions, Privileges, and Access Controls in Oracle Retail Integration Bus
- Permissions, Privileges, and Access Controls in Oracle Retail Financial Integration
- Multiple vulnerabilities in MySQL Enterprise Monitor
- Multiple vulnerabilities in Oracle Utilities Testing Accelerator
- Multiple vulnerabilities in Oracle Communications Unified Inventory Management
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Unified Data Repository
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Service Communication Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Security Edge Protection Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Insurance Rules Palette
- Multiple vulnerabilities in Oracle Retail Customer Management and Segmentation Foundation
- Multiple vulnerabilities in Oracle Financial Services Analytical Applications Infrastructure
- Multiple vulnerabilities in Oracle Commerce Guided Search
- Multiple vulnerabilities in Oracle Communications Network Integrity
- Multiple vulnerabilities in Oracle Communications Diameter Intelligence Hub
- Multiple vulnerabilities in Oracle Retail Customer Insights
- Multiple vulnerabilities in Oracle Product Lifecycle Analytics
- Permissions, Privileges, and Access Controls in IBM Watson Machine Learning Accelerator
- Multiple vulnerabilities in Oracle Communications BRM - Elastic Charging Engine
- Multiple vulnerabilities in IBM Security Risk Manager on CP4S
- Multiple vulnerabilities in Fuse 7.10