Security Advisory

CVE-2019-11272

CVE vulnerability detail - eXtreme Datacenter Security Operations

Published 2019-06-26 14:06:15
Last updated 2024-09-16 19:25:59
Assigner pivotal
CVSS score not scored
State PUBLISHED

Description

Spring Security, versions 4.2.x up to 4.2.12, and older unsupported versions support plain text passwords using PlaintextPasswordEncoder. If an application using an affected version of Spring Security is leveraging PlaintextPasswordEncoder and a user has a null encoded password, a malicious user (or attacker) can authenticate using a password of "null".