Input validation error in Spring Security and Spring Framework - CVE-2018-1199

 

Input validation error in Spring Security and Spring Framework - CVE-2018-1199

Published: June 27, 2023


Vulnerability identifier: #VU77716
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2018-1199
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to gain access to sensitive information.

The vulnerability exists due to Spring Security does not consider URL path parameters when processing security constraints. A remote attacker can pass specially crafted input to the application and gain access to sensitive information.


Affected software

Spring Security
Spring Framework
watsonx.data
Dell Support Assist Enterprise
IBM Engineering Requirements Management DOORS Next
IBM Cognos Controller

How to mitigate CVE-2018-1199

Install updates from vendor's website.

Spring Security - addressed in versions 4.1.5, 4.2.4, 5.0.1
Spring Framework - addressed in versions 4.3.14, 5.0.3
watsonx.data - update to 2.1
Dell Support Assist Enterprise - update to 4.00.06.00
IBM Engineering Requirements Management DOORS Next - update to 9.7.2.7
IBM Cognos Controller - addressed in versions 10.4.1.0.15, 10.4.2.0.2

External References

Related Security Bulletins