脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
Unauthorized session creation via reserved framework path access
脆弱性説明
An authentication bypass vulnerability exists in Vaadin 14.0.0 through 14.14.0, 23.0.0 through 23.6.6, 24.0.0 through 24.9.7 and 25.0.0 through 25.0.1, applications using Spring Security due to inconsistent path pattern matching of reserved framework paths. Accessing the /VAADIN endpoint without a trailing slash bypasses security filters, and allowing unauthenticated users to trigger framework initialization and create sessions without proper authorization. Users of affected versions using Spring Security should upgrade as follows: 14.0.0-14.14.0 upgrade to 14.14.1, 23.0.0-23.6.6 to 23.6.7, 24.0.0 - 24.9.7 to 24.9.8, and 25.0.0-25.0.1 upgrade to 25.0.2 or newer. Please note that Vaadin versions 10-13 and 15-22 are no longer supported and you should update either to the latest 14, 23, 24, 25 version.
CVSS情報
N/A
脆弱性タイプ
访问控制不恰当
脆弱性タイトル
vaadin 安全漏洞
脆弱性説明
vaadin是Vaadin开源的一个用于Web应用程序开发的开源平台。Vaadin 平台包括一组Web 组件、一个 Java Web 框架以及一组工具和应用程序启动器。 Vaadin 14.14.0及之前版本、23.6.6及之前版本、24.9.7及之前版本和25.0.1及之前版本存在安全漏洞,该漏洞源于保留框架路径的路径模式匹配不一致,可能导致身份验证绕过。
CVSS情報
N/A
脆弱性タイプ
N/A