5.9

CVE-2018-11039

Spring Framework (versions 5.0.x prior to 5.0.7, versions 4.3.x prior to 4.3.18, and older unsupported versions) allow web applications to change the HTTP request method to any HTTP method (including TRACE) using the HiddenHttpMethodFilter in Spring MVC. If an application has a pre-existing XSS vulnerability, a malicious user (or attacker) can use this filter to escalate to an XST (Cross Site Tracing) attack.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
VMware ≫ Spring Framework Version < 4.3.18
VMware ≫ Spring Framework Version >= 5.0.0 < 5.0.7
Oracle ≫ Application Testing Suite Version 12.5.0.3
Oracle ≫ Application Testing Suite Version 13.1.0.1
Oracle ≫ Application Testing Suite Version 13.2.0.1
Oracle ≫ Application Testing Suite Version 13.3.0.1
Oracle ≫ Communications Network Integrity Version >= 7.3.2 <= 7.3.6
Oracle ≫ Enterprise Manager Base Platform Version 12.1.0.5.0
Oracle ≫ Enterprise Manager Base Platform Version 13.2.0.0.0
Oracle ≫ Enterprise Manager Base Platform Version 13.3.0.0.0
Oracle ≫ Hospitality Guest Access Version 4.2.0
Oracle ≫ Hospitality Guest Access Version 4.2.1
Oracle ≫ Insurance Calculation Engine Version >= 11.0.0 <= 11.3.1
Oracle ≫ Insurance Rules Palette Version 10.0
Oracle ≫ Insurance Rules Palette Version 10.2
Oracle ≫ Micros Lucas Version 2.9.5
Oracle ≫ Mysql Enterprise Monitor Version <= 3.4.9.4237
Oracle ≫ Mysql Enterprise Monitor Version >= 4.0.0 <= 4.0.6.5281
Oracle ≫ Mysql Enterprise Monitor Version >= 8.0.0 <= 8.0.2.8191
Oracle ≫ Retail Customer Insights Version 15.0
Oracle ≫ Retail Customer Insights Version 16.0
Oracle ≫ Retail Integration Bus Version 14.1.2
Oracle ≫ Weblogic Server Version 10.3.6.0.0
Oracle ≫ Weblogic Server Version 12.1.3.0.0
Oracle ≫ Weblogic Server Version 12.2.1.3.0
Debian ≫ Debian Linux Version 9.0
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 2.78% 0.845
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 5.9 2.2 3.6
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
NIST 4.3 8.6 2.9
AV:N/AC:M/Au:N/C:P/I:N/A:N
Es wurden noch keine Informationen zu CWE veröffentlicht.
http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html
Patch
Third Party Advisory
https://www.oracle.com/security-alerts/cpujan2020.html
Patch
Third Party Advisory
https://www.oracle.com/security-alerts/cpuoct2021.html
Patch
Third Party Advisory
https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
Patch
Third Party Advisory
https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html
Patch
Third Party Advisory
https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html
Patch
Third Party Advisory
https://www.oracle.com/security-alerts/cpujul2020.html
Patch
Third Party Advisory
https://lists.debian.org/debian-lts-announce/2021/04/msg00022.html
Third Party Advisory
Mailing List
http://www.securityfocus.com/bid/107984
Third Party Advisory
Broken Link
VDB Entry
https://pivotal.io/security/cve-2018-11039
Vendor Advisory
Mitigation