CVE-2020-5398
7.5
Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Exploitability: 1.6 / Impact: 5.9
Source: NVD
Description
In Spring Framework, versions 5.2.x prior to 5.2.3, versions 5.1.x prior to 5.1.13, and versions 5.0.x prior to 5.0.16, an application is vulnerable to a reflected file download (RFD) attack when it sets a "Content-Disposition" header in the response where the filename attribute is derived from user supplied input.
Affected (63)
Products: Vmware: Spring Framework · Oracle: Application Testing Suite, Communications Billing And Revenue Management Elastic Charging Engine, Communications Cloud Native Core Policy, Communications Diameter Signaling Router, Communications Element Manager, Communications Policy Management, Communications Session Report Manager, Communications Session Route Manager, Enterprise Manager Base Platform, Financial Services Regulatory Reporting With Agilereporter, Flexcube Private Banking, Healthcare Master Person Index, Insurance Calculation Engine, Insurance Policy Administration J2ee, Insurance Rules Palette, Mysql, Rapid Planning, Retail Assortment Planning, Retail Back Office, Retail Bulk Data Integration, Retail Central Office, Retail Financial Integration, Retail Integration Bus, Retail Order Broker, Retail Point Of Service, Retail Predictive Application Server, Retail Returns Management, Retail Service Backbone, Siebel Engineering Installer & Deployment, Weblogic Server · Netapp: Data Availability Services, Snapcenter
Configuration A
| Vulnerable Software | Affected Versions |
|---|---|
| From 5.0.0 to 5.0.16 |
Configuration B
| Vulnerable Software | Affected Versions |
|---|---|
| Version 13.3.0.1 | |
| Version 11.3 | |
| Version 1.5.0 | |
| From 8.0.0 to 8.2.2 | |
| Version 8.1.1 | |
| Version 12.5.0 | |
| Version 8.1.1 | |
| Version 8.1.1 | |
| Version 13.2.1.0 | |
| Version 8.0.9.2.0 | |
| Version 12.0.0 | |
| Version 4.0.2 | |
| From 11.0.0 to 11.3.1 | |
| Version 10.2.0 | |
| Version 10.2.0 | |
| From 4.0.0 to 4.0.12 | |
| Version 12.1 | |
| Version 15.0 | |
| Version 14.1 | |
| Version 16.0.3.0 | |
| Version 14.1 | |
| Version 15.0 | |
| Version 15.0.3 | |
| Version 15.0 | |
| Version 14.1 | |
| Version 14.0.3 | |
| Version 14.1 | |
| Version 15.0 | |
| Up to 2.1.1 | |
| Version 12.2.1.3.0 |
Configuration C
| Vulnerable Software | Affected Versions |
|---|---|
| All versions | |
| All versions |
Related CWEs
CWE-494
Download of Code Without Integrity Check
The product downloads source code or an executable from a remote location and executes the code without sufficiently verifying the origin and integrity of the code.
CWE-79
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
References (88)
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Source: security@pivotal.io
Third Party Advisory
Source: security@pivotal.io
PatchThird Party Advisory
Source: security@pivotal.io
PatchThird Party Advisory
Source: security@pivotal.io
Third Party Advisory
Source: security@pivotal.io
Third Party Advisory
Source: security@pivotal.io
Third Party Advisory
Source: security@pivotal.io
Source: security@pivotal.io
Third Party Advisory
Source: security@pivotal.io
PatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Vendor Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
PatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
PatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
PatchThird Party Advisory
Timeline
No history available yet.