Description
An application using Spring Security's WebAuthn support may be vulnerable to user verification bypass when using a distributed HTTP session store. Spring Security 7.1.0 Spring Security 7.0.0 - 7.0.6 Spring Security 6.5.0 - 6.5.11 Spring Security 6.4.0 - 6.4.18
CVSS breakdown
CVSS 3.1
Attack Vector
Network
Attack Complexity
High
Privileges Required
None
User Interaction
None
Scope
Unchanged
Confidentiality
High
Integrity
High
Availability
None
Affected products
- Spring / Spring Security7.1.0 – 7.1.0
- Spring / Spring Security7.0.0 – 7.0.6
- Spring / Spring Security6.5.0 – 6.5.11
- Spring / Spring Security6.4.0 – 6.4.18
References
Updated 16m ago · 8 sources