This affects Spring Data JPA in versions up to and including 2.1.6, 2.0.14 and 1.11.20. ExampleMatcher using ExampleMatcher.StringMatcher.STARTING, ExampleMatcher.StringMatcher.ENDING or ExampleMatcher.StringMatcher.CONTAINING could return more results than anticipated when a maliciously crafted example value is supplied.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NPivotal Software Spring Data Java Persistance Api
APPPivotal Software1.11.0 – 1.11.212.0.0 – 2.0.142.1.0 – 2.1.7
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Related vulnerabilities
CVE-2018-1273CRITICAL9.8⚠ KEVPL ✓same vendor
RCE w Spring Data Commons — podatność property bindera
CVE-2020-5415CRITICAL10.0PL ✓same vendor
Concourse GitLab Auth: identity spoofing przez podszywanie się pod użytkownika
CVE-2019-3793CRITICAL9.8PL ✓same vendor
Pivotal Apps Manager — przechwycenie danych uwierzytelniających przez niezaszyfrowane HTTP
CVE-2018-15759CRITICAL9.1PL ✓same vendor
Pivotal Cloud Foundry On Demand Services SDK — podatność na brute-force uwierzytelnienia
CVE-2018-15761CRITICAL9.9PL ✓same vendor
Privilege escalation w Cloud Foundry UAA poprzez manipulację stroną zgody