VMWare Spring Security - CVE-2022-31690

Date de publication :

Un défaut de restrictions de sécurité dans spring-security-oauth2-client permet à un attaquant, en modifiant une requête initiée par le client au serveur d’autorisation, d’obtenir sous certaines conditions des privilèges élevés.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Élévation de privilèges

Exploitation

La vulnérabilité exploitée est du type

CWE-269: Improper Privilege Management

Détails sur l’exploitation

  • Vecteur d’attaque : Réseau.

  • Complexité de l’attaque : Elevée.

  • Privilèges nécessaires pour réaliser l’attaque : Aucun.

  • Interaction d’un utilisateur ayant accès au produit est-elle nécessaire : Aucun.

  • L’exploitation de la faille permet d’obtenir des droits privilégiés : Oui.

Systèmes ou composants affectés

VMWare Security Spring

versions 5.7.0 à 5.7.4 et 5.6.0 à 5.6.8.

Solutions ou recommandations

Mettre à jour VMWare Security Spring version 5.7.x à la version 5.7.5.

Mettre à jour VMWare Security Spring version 5.6.x à la version 5.6.9.

Des informations complémentaires sont disponibles ici.