Spring Nuage Config, versions 2.2.x avant 2.2.3, les versions 2.1.x avant 2.1.9 et les versions antérieures non pris en charge permettent aux applications de servir les fichiers de configuration arbitraires via le module ressort-config-cloud serveur. Un utilisateur malveillant ou attaquant, peuvent envoyer une demande à l’aide d’une URL spécialement conçue qui peut conduire à une crise directory traversal.
https://tanzu.vmware.com/security/cve-2020-5410
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-5410