CVE-2019-3799 (CNNVD-201904-820)
中文标题:
Pivotal Software Spring Cloud Config 路径遍历漏洞
英文标题:
Directory Traversal with spring-cloud-config-server
漏洞描述
中文描述:
Pivotal Software Spring Cloud Config是美国Pivotal Software公司的一套分布式系统的配置管理解决方案。该产品主要为分布式系统中的外部配置提供服务器和客户端支持。 Pivotal Software Spring Cloud Config中存在路径遍历漏洞,该漏洞源于网络系统或产品未能正确地过滤资源或文件路径中的特殊元素。攻击者可利用该漏洞访问受限目录之外的位置。以下版本受到影响:Spring Cloud Config 2.1.2之前的2.1.x版本,2.0.4之前的2.0.x版本,1.4.6之前的1.4.x版本,不再支持的老版本。
英文描述:
Spring Cloud Config, versions 2.1.x prior to 2.1.2, versions 2.0.x prior to 2.0.4, and versions 1.4.x prior to 1.4.6, and older unsupported versions allow applications to serve arbitrary configuration files through the spring-cloud-config-server module. A malicious user, or attacker, can send a request using a specially crafted URL that can lead a directory traversal attack.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| Spring | Spring Cloud Config | - | < v2.0.4.RELEASE | - |
cpe:2.3:a:spring:spring_cloud_config:*:*:*:*:*:*:*:*
|
| vmware | spring_cloud_config | * | - | - |
cpe:2.3:a:vmware:spring_cloud_config:*:*:*:*:*:*:*:*
|
| oracle | communications_cloud_native_core_policy | 1.15.0 | - | - |
cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.15.0:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2019-3799 |
2025-11-11 15:20:11 | 2025-11-11 07:35:46 |
| NVD | nvd_CVE-2019-3799 |
2025-11-11 14:56:22 | 2025-11-11 07:44:15 |
| CNNVD | cnnvd_CNNVD-201904-820 |
2025-11-11 15:10:11 | 2025-11-11 07:54:29 |
| EXPLOITDB | exploitdb_EDB-46772 |
2025-11-11 15:05:24 | 2025-11-11 08:51:11 |
版本与语言
安全公告
变更历史
查看详细变更
- references_count: 2 -> 5
- tags_count: 0 -> 3
- data_sources: ['cnnvd', 'cve', 'nvd'] -> ['cnnvd', 'cve', 'exploitdb', 'nvd']
查看详细变更
- vulnerability_type: 未提取 -> 路径遍历
- cnnvd_id: 未提取 -> CNNVD-201904-820
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- cvss_score: 未提取 -> 6.5
- cvss_vector: NOT_EXTRACTED -> CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
- cvss_version: NOT_EXTRACTED -> 3.1
- data_sources: ['cve'] -> ['cve', 'nvd']