MEDIUM🇵🇱 Wersja polska

CVE-2023-25499

CVSS 5.7v3.1pub. 2023-06-22upd. 2024-11-21

When adding non-visible components to the UI in server side, content is sent to the browser in Vaadin 10.0.0 through 10.0.22, 11.0.0 through 14.10.0, 15.0.0 through 22.0.28, 23.0.0 through 23.3.12, 24.0.0 through 24.0.5 and 24.1.0.alpha1 to 24.1.0.beta1, resulting in potential information disclosure.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N
  • Vaadin

    APP
    Vaadin
    24.1.010.0.0 – 10.0.23 (excl.)11.0.0 – 14.10.1 (excl.)15.0.0 – 22.0.2823.0.0 – 23.3.13 (excl.)24.0.0 – 24.0.6 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2021-31409HIGH7.5same product

Unsafe validation RegEx in EmailValidator component in com.vaadin:vaadin-compatibility-server versions 8.0.0 t...

CVE-2021-31407HIGH8.6same product

Vulnerability in OSGi integration in com.vaadin:flow-server versions 1.2.0 through 2.4.7 (Vaadin 12.0.0 throug...

CVE-2021-31405HIGH7.5same product

Unsafe validation RegEx in EmailField component in com.vaadin:vaadin-text-field-flow versions 2.0.4 through 2....

CVE-2020-36320HIGH7.5same product

Unsafe validation RegEx in EmailValidator class in com.vaadin:vaadin-server versions 7.0.0 through 7.7.21 (Vaa...

CVE-2026-2742MEDIUM5.3same product

W Vaadin 14.0.0 do 14.14.0, 23.0.0 do 23.6.6, 24.0.0 do 24.9.7 oraz 25.0.0 do 25.0.1 istnieje luka authenticat...