Netflix Titus utilise Java Bean Validation (JSR 380) validateurs contrainte personnalisée. Lors de la construction des messages d’erreur de violation personnalisés contrainte, les différents types d’interpolation sont pris en charge, y compris les expressions Java EL. Si un attaquant peut injecter des données arbitraires dans le modèle de message d’erreur étant passé à l’argument ConstraintValidatorContext.buildConstraintViolationWithTemplate (), ils seront en mesure d’exécuter du code Java arbitraire.
https://github.com/Netflix/security-bulletins/blob/master/advisories/nflx-2020-002.md
https://github.com/Netflix/security-bulletins/blob/master/advisories/nflx-2020-002.md
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-9296