Description
Spring Cloud Config, versions 2.2.x prior to 2.2.3, versions 2.1.x prior to 2.1.9, and older unsupported versions allow applications to serve arbitrary configuration files through the spring-cloud-config-server module. A malicious user, or attacker, can send a request using a specially crafted URL that can lead to a directory traversal attack.
Remediation
References
https://tanzu.vmware.com/security/cve-2020-5410
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-5410
Related Vulnerabilities
CVE-2020-2126 Vulnerability in maven package com.dubture.jenkins:digitalocean-plugin
CVE-2021-21119 Vulnerability in maven package org.webjars.npm:electron
CVE-2023-32990 Vulnerability in maven package org.jenkins-ci.plugins:azure-vm-agents
CVE-2023-27495 Vulnerability in npm package @fastify/csrf-protection
CVE-2021-20293 Vulnerability in maven package org.jboss.resteasy:resteasy-core