Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2020-5410

Spring Cloud Configuration (Config) Server

Hersteller: VMware Tanzu
7,5 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Modul spring-cloud-config-server von Spring Cloud Config, einer von VMware Tanzu entwickelten Komponente zur zentralen Verwaltung und Auslieferung von Konfigurationsdateien für verteilte Anwendungen. Der Fehler ist eine Verzeichnisüberschreitung (Directory bzw. Path Traversal): Ein Angreifer kann eine Anfrage mit einer besonders präparierten URL senden, in der manipulierte Pfadangaben den vorgesehenen Konfigurationsbereich verlassen. Dadurch lässt sich der Config-Server dazu bringen, beliebige Dateien auszuliefern, statt nur die freigegebenen Konfigurationsdaten. Auf diese Weise kann ein nicht berechtigter Nutzer an Inhalte gelangen, die eigentlich nicht über den Dienst zugänglich sein sollten – etwa interne Konfigurations- oder Systemdateien, die häufig sensible Informationen wie Zugangsdaten enthalten. Betroffen sind Anwendungen, die ihre Konfiguration über das verwundbare Server-Modul bereitstellen; der Angriff erfordert weder eine besondere Berechtigung noch eine Interaktion auf Seiten des Opfers.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Updates gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.