CVE-2011-2894 : Details

CVE-2011-2894

A08-Soft and Data Integrity Fail
1.72%V4
Network
2011-10-04
10h00 +00:00
2024-08-06
23h15 +00:00
Benachrichtigungen für ein CVE
Bleiben Sie über alle Änderungen zu einem bestimmten CVE informiert.
Benachrichtigungen verwalten

CVE-Beschreibungen

Spring Framework 3.0.0 through 3.0.5, Spring Security 3.0.0 through 3.0.5 and 2.0.0 through 2.0.6, and possibly other versions deserialize objects from untrusted sources, which allows remote attackers to bypass intended security restrictions and execute untrusted code by (1) serializing a java.lang.Proxy instance and using InvocationHandler, or (2) accessing internal AOP interfaces, as demonstrated using deserialization of a DefaultListableBeanFactory instance to execute arbitrary commands via the java.lang.Runtime class.

CVE-Informationen

Verwandte Schwachstellen

CWE-ID Name der Schwachstelle Source
CWE-502 Deserialization of Untrusted Data
The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

Metriken

Metriken Score Schweregrad CVSS Vektor Source
V2 6.8 AV:N/AC:M/Au:N/C:P/I:P/A:P nvd@nist.gov

EPSS

EPSS ist ein Bewertungsmodell, das die Wahrscheinlichkeit vorhersagt, dass eine Schwachstelle ausgenutzt wird.

EPSS-Score

Das EPSS-Modell liefert einen Wahrscheinlichkeitswert zwischen 0 und 1 (0 und 100%). Je höher der Score, desto größer die Wahrscheinlichkeit, dass eine Schwachstelle ausgenutzt wird.

EPSS-Perzentil

Das Perzentil wird verwendet, um CVEs nach ihrem EPSS-Score zu ranken. Ein CVE im 95. Perzentil gemäß seinem EPSS-Score ist beispielsweise mit größerer Wahrscheinlichkeit ausnutzbar als 95% der anderen CVEs. Das Perzentil dient somit zum Vergleich des EPSS-Scores eines CVEs mit dem anderer CVEs.

Products Mentioned

Configuraton 0

Vmware>>Spring_framework >> Version From (including) 3.0.0 To (including) 3.0.5

Vmware>>Spring_security >> Version From (including) 2.0.0 To (including) 2.0.6

Referenzen

http://www.securityfocus.com/bid/49536
Tags : vdb-entry, x_refsource_BID
http://www.redhat.com/support/errata/RHSA-2011-1334.html
Tags : vendor-advisory, x_refsource_REDHAT
http://securityreason.com/securityalert/8405
Tags : third-party-advisory, x_refsource_SREASON
http://osvdb.org/75263
Tags : vdb-entry, x_refsource_OSVDB