Vulnerability Details CVE-2020-9296
Netflix Titus uses Java Bean Validation (JSR 380) custom constraint validators. When building custom constraint violation error messages, different types of interpolation are supported, including Java EL expressions. If an attacker can inject arbitrary data in the error message template being passed to ConstraintValidatorContext.buildConstraintViolationWithTemplate() argument, they will be able to run arbitrary Java code.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.006
EPSS Ranking 67.4%
CVSS Severity
CVSS v3 Score 9.8
CVSS v2 Score 7.5
Products affected by CVE-2020-9296
-
cpe:2.3:a:netflix:conductor:0.0.1
-
cpe:2.3:a:netflix:conductor:0.0.2
-
cpe:2.3:a:netflix:conductor:0.0.3
-
cpe:2.3:a:netflix:conductor:0.0.4
-
cpe:2.3:a:netflix:conductor:1.10.0
-
cpe:2.3:a:netflix:conductor:1.10.1
-
cpe:2.3:a:netflix:conductor:1.10.10
-
cpe:2.3:a:netflix:conductor:1.10.11
-
cpe:2.3:a:netflix:conductor:1.10.12
-
cpe:2.3:a:netflix:conductor:1.10.13
-
cpe:2.3:a:netflix:conductor:1.10.14
-
cpe:2.3:a:netflix:conductor:1.10.15
-
cpe:2.3:a:netflix:conductor:1.10.16
-
cpe:2.3:a:netflix:conductor:1.10.17
-
cpe:2.3:a:netflix:conductor:1.10.18
-
cpe:2.3:a:netflix:conductor:1.10.2
-
cpe:2.3:a:netflix:conductor:1.10.3
-
cpe:2.3:a:netflix:conductor:1.10.4
-
cpe:2.3:a:netflix:conductor:1.10.5
-
cpe:2.3:a:netflix:conductor:1.10.6
-
cpe:2.3:a:netflix:conductor:1.10.7
-
cpe:2.3:a:netflix:conductor:1.10.8
-
cpe:2.3:a:netflix:conductor:1.10.9
-
cpe:2.3:a:netflix:conductor:1.11.0
-
cpe:2.3:a:netflix:conductor:1.11.1
-
cpe:2.3:a:netflix:conductor:1.11.2
-
cpe:2.3:a:netflix:conductor:1.11.3
-
cpe:2.3:a:netflix:conductor:1.11.4
-
cpe:2.3:a:netflix:conductor:1.11.5
-
cpe:2.3:a:netflix:conductor:1.12.0
-
cpe:2.3:a:netflix:conductor:1.12.1
-
cpe:2.3:a:netflix:conductor:1.12.10
-
cpe:2.3:a:netflix:conductor:1.12.11
-
cpe:2.3:a:netflix:conductor:1.12.12
-
cpe:2.3:a:netflix:conductor:1.12.13
-
cpe:2.3:a:netflix:conductor:1.12.2
-
cpe:2.3:a:netflix:conductor:1.12.3
-
cpe:2.3:a:netflix:conductor:1.12.4
-
cpe:2.3:a:netflix:conductor:1.12.5
-
cpe:2.3:a:netflix:conductor:1.12.6
-
cpe:2.3:a:netflix:conductor:1.12.7
-
cpe:2.3:a:netflix:conductor:1.12.8
-
cpe:2.3:a:netflix:conductor:1.12.9
-
cpe:2.3:a:netflix:conductor:1.5.0
-
cpe:2.3:a:netflix:conductor:1.5.1
-
cpe:2.3:a:netflix:conductor:1.6.0
-
cpe:2.3:a:netflix:conductor:1.6.1
-
cpe:2.3:a:netflix:conductor:1.7.0
-
cpe:2.3:a:netflix:conductor:1.7.2
-
cpe:2.3:a:netflix:conductor:1.7.3
-
cpe:2.3:a:netflix:conductor:1.7.4
-
cpe:2.3:a:netflix:conductor:1.7.5
-
cpe:2.3:a:netflix:conductor:1.7.6
-
cpe:2.3:a:netflix:conductor:1.8.0
-
cpe:2.3:a:netflix:conductor:1.8.1
-
cpe:2.3:a:netflix:conductor:1.8.3
-
cpe:2.3:a:netflix:conductor:1.8.4
-
cpe:2.3:a:netflix:conductor:1.8.5
-
cpe:2.3:a:netflix:conductor:1.8.6
-
cpe:2.3:a:netflix:conductor:1.8.7
-
cpe:2.3:a:netflix:conductor:1.8.8
-
cpe:2.3:a:netflix:conductor:1.8.9
-
cpe:2.3:a:netflix:conductor:1.9.0
-
cpe:2.3:a:netflix:conductor:1.9.1
-
cpe:2.3:a:netflix:conductor:1.9.2
-
cpe:2.3:a:netflix:conductor:1.9.3
-
cpe:2.3:a:netflix:conductor:1.9.4
-
cpe:2.3:a:netflix:conductor:1.9.5
-
cpe:2.3:a:netflix:conductor:1.9.6
-
cpe:2.3:a:netflix:conductor:1.9.7
-
cpe:2.3:a:netflix:conductor:2.0.0
-
cpe:2.3:a:netflix:conductor:2.0.1
-
cpe:2.3:a:netflix:conductor:2.1.0
-
cpe:2.3:a:netflix:conductor:2.1.1
-
cpe:2.3:a:netflix:conductor:2.10.0
-
cpe:2.3:a:netflix:conductor:2.10.1
-
cpe:2.3:a:netflix:conductor:2.10.2
-
cpe:2.3:a:netflix:conductor:2.11.0
-
cpe:2.3:a:netflix:conductor:2.12.0
-
cpe:2.3:a:netflix:conductor:2.12.1
-
cpe:2.3:a:netflix:conductor:2.12.2
-
cpe:2.3:a:netflix:conductor:2.12.3
-
cpe:2.3:a:netflix:conductor:2.12.4
-
cpe:2.3:a:netflix:conductor:2.12.5
-
cpe:2.3:a:netflix:conductor:2.13.0
-
cpe:2.3:a:netflix:conductor:2.13.5
-
cpe:2.3:a:netflix:conductor:2.14.0
-
cpe:2.3:a:netflix:conductor:2.14.1
-
cpe:2.3:a:netflix:conductor:2.14.2
-
cpe:2.3:a:netflix:conductor:2.14.3
-
cpe:2.3:a:netflix:conductor:2.14.4
-
cpe:2.3:a:netflix:conductor:2.14.5
-
cpe:2.3:a:netflix:conductor:2.14.6
-
cpe:2.3:a:netflix:conductor:2.14.7
-
cpe:2.3:a:netflix:conductor:2.15.0
-
cpe:2.3:a:netflix:conductor:2.15.1
-
cpe:2.3:a:netflix:conductor:2.15.2
-
cpe:2.3:a:netflix:conductor:2.16.0
-
cpe:2.3:a:netflix:conductor:2.16.1
-
cpe:2.3:a:netflix:conductor:2.16.2
-
cpe:2.3:a:netflix:conductor:2.16.3
-
cpe:2.3:a:netflix:conductor:2.16.4
-
cpe:2.3:a:netflix:conductor:2.17.0
-
cpe:2.3:a:netflix:conductor:2.18.0
-
cpe:2.3:a:netflix:conductor:2.19.0
-
cpe:2.3:a:netflix:conductor:2.2.0
-
cpe:2.3:a:netflix:conductor:2.2.1
-
cpe:2.3:a:netflix:conductor:2.2.2
-
cpe:2.3:a:netflix:conductor:2.20.0
-
cpe:2.3:a:netflix:conductor:2.21.0
-
cpe:2.3:a:netflix:conductor:2.21.1
-
cpe:2.3:a:netflix:conductor:2.21.2
-
cpe:2.3:a:netflix:conductor:2.22.0
-
cpe:2.3:a:netflix:conductor:2.22.1
-
cpe:2.3:a:netflix:conductor:2.22.2
-
cpe:2.3:a:netflix:conductor:2.22.3
-
cpe:2.3:a:netflix:conductor:2.22.4
-
cpe:2.3:a:netflix:conductor:2.22.5
-
cpe:2.3:a:netflix:conductor:2.22.6
-
cpe:2.3:a:netflix:conductor:2.23.0
-
cpe:2.3:a:netflix:conductor:2.24.0
-
cpe:2.3:a:netflix:conductor:2.24.1
-
cpe:2.3:a:netflix:conductor:2.24.2
-
cpe:2.3:a:netflix:conductor:2.24.3
-
cpe:2.3:a:netflix:conductor:2.24.4
-
cpe:2.3:a:netflix:conductor:2.24.5
-
cpe:2.3:a:netflix:conductor:2.25.0
-
cpe:2.3:a:netflix:conductor:2.25.1
-
cpe:2.3:a:netflix:conductor:2.25.3
-
cpe:2.3:a:netflix:conductor:2.3.0
-
cpe:2.3:a:netflix:conductor:2.4.0
-
cpe:2.3:a:netflix:conductor:2.4.1
-
cpe:2.3:a:netflix:conductor:2.4.2
-
cpe:2.3:a:netflix:conductor:2.5.0
-
cpe:2.3:a:netflix:conductor:2.5.1
-
cpe:2.3:a:netflix:conductor:2.5.2
-
cpe:2.3:a:netflix:conductor:2.5.3
-
cpe:2.3:a:netflix:conductor:2.5.4
-
cpe:2.3:a:netflix:conductor:2.5.5
-
cpe:2.3:a:netflix:conductor:2.5.6
-
cpe:2.3:a:netflix:conductor:2.5.7
-
cpe:2.3:a:netflix:conductor:2.5.8
-
cpe:2.3:a:netflix:conductor:2.6.0
-
cpe:2.3:a:netflix:conductor:2.6.1
-
cpe:2.3:a:netflix:conductor:2.6.2
-
cpe:2.3:a:netflix:conductor:2.7.0
-
cpe:2.3:a:netflix:conductor:2.7.1
-
cpe:2.3:a:netflix:conductor:2.7.2
-
cpe:2.3:a:netflix:conductor:2.7.3
-
cpe:2.3:a:netflix:conductor:2.8.0
-
cpe:2.3:a:netflix:conductor:2.8.1
-
cpe:2.3:a:netflix:conductor:2.8.2
-
cpe:2.3:a:netflix:conductor:2.8.3
-
cpe:2.3:a:netflix:conductor:2.8.4
-
cpe:2.3:a:netflix:conductor:2.8.5
-
cpe:2.3:a:netflix:conductor:2.8.6
-
cpe:2.3:a:netflix:conductor:2.9.0
-
cpe:2.3:a:netflix:conductor:2.9.1