← All CVEs

CVE-2020-5421

medium · 6.5

In Spring Framework versions 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28, and older unsupported versions, the protections against RFD attacks from CVE-2015-5211 may be bypassed depending on the browser used through the use of a jsessionid path parameter.

6.5
CVSS
10.7%
EPSS (exploit prob.)
96th
EPSS percentile
2020-09-19
Published

CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:H/A:N

Affected products

VendorProductAffected versions
vmwarespring_framework< 4.3.29
vmwarespring_framework>= 5.0.0, < 5.0.19
vmwarespring_framework>= 5.1.0, < 5.1.18
vmwarespring_framework>= 5.2.0, < 5.2.9
oraclecommerce_guided_search11.3.2
oraclecommunications_brm11.3.0.9
oraclecommunications_brm12.0.0.3
oraclecommunications_design_studio7.3.4
oraclecommunications_design_studio7.3.5
oraclecommunications_design_studio7.4.0
oraclecommunications_session_report_manager>= 8.2.1, <= 8.2.2.1
oraclecommunications_unified_inventory_management7.3.4
oraclecommunications_unified_inventory_management7.3.5
oracleendeca_information_discovery_integrator3.2.0
oracleenterprise_data_quality12.2.1.3.0
oracleenterprise_data_quality12.2.1.4.0
oraclefinancial_services_analytical_applications_infrastructure>= 8.0.6, <= 8.1.0
oracleflexcube_private_banking12.0.0
oracleflexcube_private_banking12.1.0
oraclefusion_middleware12.2.1.3.0
oraclefusion_middleware12.2.1.4.0
oraclegoldengate_application_adapters19.1.0.0.0
oraclehealthcare_master_person_index4.0.2.5
oraclehyperion_infrastructure_technology11.1.2.4
oracleinsurance_policy_administration>= 11.1.0, <= 11.3.0
oracleinsurance_policy_administration10.2
oracleinsurance_policy_administration10.2.4
oracleinsurance_policy_administration11.0.2
oracleinsurance_rules_palette>= 11.1.0, <= 11.3.0
oracleinsurance_rules_palette10.2.0
oracleinsurance_rules_palette10.2.4
oracleinsurance_rules_palette11.0.2
oraclemysql_enterprise_monitor<= 8.0.22
oraclemysql_enterprise_monitor8.0.23
oracleprimavera_gateway>= 16.2.0, <= 16.2.11
oracleprimavera_gateway>= 17.12.0, <= 17.12.9
oracleprimavera_gateway>= 18.8.0, <= 18.8.10
oracleprimavera_gateway>= 19.12.0, <= 19.12.10
oracleprimavera_p6_enterprise_project_portfolio_management>= 16.1.0, <= 16.2.20
oracleprimavera_p6_enterprise_project_portfolio_management>= 17.1.0, <= 17.12.19

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2020-5421