LOW🇵🇱 Wersja polska

CVE-2021-33604

CVSS 2.5v3.1pub. 2021-06-24upd. 2024-11-21

URL encoding error in development mode handler in com.vaadin:flow-server versions 2.0.0 through 2.6.1 (Vaadin 14.0.0 through 14.6.1), 3.0.0 through 6.0.9 (Vaadin 15.0.0 through 19.0.8) allows local user to execute arbitrary JavaScript code by opening crafted URL in browser.

CVSS Vector
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
  • Vaadin Flow Server

    APP
    Vaadin
    2.0.0 – 2.6.13.0.0 – 5.0.06.0.0 – 6.0.9
  • Vaadin

    APP
    Vaadin
    14.0.0 – 14.6.115.0.0 – 18.0.019.0.0 – 19.0.8
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2021-31409HIGH7.5same product

Unsafe validation RegEx in EmailValidator component in com.vaadin:vaadin-compatibility-server versions 8.0.0 t...

CVE-2021-31407HIGH8.6same product

Vulnerability in OSGi integration in com.vaadin:flow-server versions 1.2.0 through 2.4.7 (Vaadin 12.0.0 throug...

CVE-2021-31405HIGH7.5same product

Unsafe validation RegEx in EmailField component in com.vaadin:vaadin-text-field-flow versions 2.0.4 through 2....

CVE-2020-36320HIGH7.5same product

Unsafe validation RegEx in EmailValidator class in com.vaadin:vaadin-server versions 7.0.0 through 7.7.21 (Vaa...

CVE-2026-2742MEDIUM5.3same product

W Vaadin 14.0.0 do 14.14.0, 23.0.0 do 23.6.6, 24.0.0 do 24.9.7 oraz 25.0.0 do 25.0.1 istnieje luka authenticat...