Ad

CVE-2026-59355

MEDIUM CVSS 3.1: 6,1 EPSS 0.23%
Обновлено 1 сентября 2026
Spring
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии 1.5.0 — 1.5.7.1
Устранено в версии 1.5.7.1
Тип уязвимости CWE-601 (Открытое перенаправление)
Поставщик Spring
Публичный эксплойт Нет

В версиях Spring Authorization Server 1.5.0–1.5.7 конечная точка авторизации выполняет недостаточную проверку параметра request_uri. Злоумышленник может создать запрос, содержащий недопустимый request_uri в сочетании с непроверенным redirect_uri, что может привести к открытому перенаправлению на сайт, контролируемый злоумышленником.

Показать оригинальное описание (EN)

In versions of Spring Authorization Server 1.5.0 through 1.5.7, the authorization endpoint performs insufficient validation of the request_uri parameter. An attacker can craft a request containing an invalid request_uri paired with an unvalidated redirect_uri, which can result in an open redirect to an attacker-controlled site.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Broadcom Spring_Authorization_Server
cpe:2.3:a:broadcom:spring_authorization_server:*:*:*:*:*:*:*:*
1.5.0 1.5.7.1