CVE编号
CVE-2020-5245利用情况
暂无补丁情况
N/A披露时间
2020-02-25漏洞描述
Dropwizard是一个Java框架,用于开发易于运维,高性能的RESTful网络服务。Dropwizard-Validation 1.3.19之前版本和2.0.2之前版本中存在注入漏洞。该漏洞源于用户输入构造命令、数据结构或记录的操作过程中,网络系统或产品缺乏对用户输入数据的正确验证,未过滤或未正确过滤掉其中的特殊元素,导致系统或产品产生解析或解释方式错误。目前没有详细的漏洞细节提供。
解决建议
厂商已发布了漏洞修复程序,请及时关注更新:https://github.com/dropwizard/dropwizard/security/advisories/GHSA-3mcp-9wr4-cjqf
参考链接 |
|
---|---|
https://beanvalidation.org/2.0/spec/#validationapi-message-defaultmessageinte... | |
https://docs.jboss.org/hibernate/validator/6.1/reference/en-US/html_single/#s... | |
https://docs.oracle.com/javaee/7/tutorial/jsf-el.htm | |
https://github.com/dropwizard/dropwizard/commit/d87d1e4f8e20f6494c0232bf8560c... | |
https://github.com/dropwizard/dropwizard/pull/3157 | |
https://github.com/dropwizard/dropwizard/pull/3160 | |
https://github.com/dropwizard/dropwizard/security/advisories/GHSA-3mcp-9wr4-cjqf |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | dropwizard | dropwizard_validation | * |
Up to (excluding) 1.3.19 |
|||||
运行在以下环境 | |||||||||
应用 | dropwizard | dropwizard_validation | * |
From (including) 2.0.0 |
Up to (excluding) 2.0.2 |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 低
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
还没有评论,来说两句吧...