Input validation error in Spring Security and Spring Framework - CVE-2018-1199
Published: June 27, 2023
Vulnerability identifier: #VU77716
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2018-1199
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain access to sensitive information.
The vulnerability exists due to Spring Security does not consider URL path parameters when processing security constraints. A remote attacker can pass specially crafted input to the application and gain access to sensitive information.
Affected software
Spring Security
Spring Framework
watsonx.data
Dell Support Assist Enterprise
IBM Engineering Requirements Management DOORS Next
IBM Cognos Controller
Spring Framework
watsonx.data
Dell Support Assist Enterprise
IBM Engineering Requirements Management DOORS Next
IBM Cognos Controller
How to mitigate CVE-2018-1199
Install updates from vendor's website.
Spring Security - addressed in versions 4.1.5, 4.2.4, 5.0.1
Spring Framework - addressed in versions 4.3.14, 5.0.3
watsonx.data - update to 2.1
Dell Support Assist Enterprise - update to 4.00.06.00
IBM Engineering Requirements Management DOORS Next - update to 9.7.2.7
IBM Cognos Controller - addressed in versions 10.4.1.0.15, 10.4.2.0.2
Spring Framework - addressed in versions 4.3.14, 5.0.3
watsonx.data - update to 2.1
Dell Support Assist Enterprise - update to 4.00.06.00
IBM Engineering Requirements Management DOORS Next - update to 9.7.2.7
IBM Cognos Controller - addressed in versions 10.4.1.0.15, 10.4.2.0.2
External References
- https://pivotal.io/security/cve-2018-1199
- https://access.redhat.com/errata/RHSA-2018:2405
- https://lists.apache.org/thread.html/4ed49b103f64a0cecb38064f26cbf1389afc12124653da2d35166dbe@%3Cissues.activemq.apache.org%3E
- https://lists.apache.org/thread.html/dcf8599b80e43a6b60482607adb76c64672772dc2d9209ae2170f369@%3Cissues.activemq.apache.org%3E
- https://lists.apache.org/thread.html/ab825fcade0b49becfa30235b3d54f4a51bb74ea96b6c9adb5d1378c@%3Cissues.activemq.apache.org%3E
- https://www.oracle.com/security-alerts/cpujul2020.html