CVE-2017-8046
Critical · CVSS 9.8spring-data-rest-core — JSON deserialization RCE via malicious PATCH request
- CVSS
- 9.8
- nvd
- EPSS
- —
- KEV
- No
- Class
- oss containerizable
- CWE-20
Description
Malicious PATCH requests submitted to servers using Spring Data REST versions prior to 2.6.9 (Ingalls SR9), versions prior to 3.0.1 (Kay SR1) and Spring Boot versions prior to 1.5.9, 2.0 M6 can use specially crafted JSON data to run arbitrary Java code.
Search profile — drives PoC discovery
Symbols spring-data-rest-corePatchOperationSpelExpressionJsonPatchPatchConverterDomainObjectReaderorg.springframework.data.restPATCHSpEL injection
Keywords CVE-2017-8046Spring Data RESTPATCH RCESpring Boot deserializationSpEL injectionspring-data-rest exploitIngalls SR9Kay SR1arbitrary code execution PATCHspring-data-rest-core PoC
Versions: spring-data-rest-core < 2.6.9 (Ingalls SR9), < 3.0.1 (Kay SR1); Spring Boot < 1.5.9, < 2.0 M6
Ranked PoCs (43) — best first
Heuristic ranking — not yet expert-vetted. Scored on structure + provenance, not execution.
- ★ 0
- ★ 0
- ★ 1
- ★ 17
- ★ 14m3ssap0/SpringBreakVulnerableApp needs reviewgh_search · Java
- ★ 2
- ★ 1jkutner/spring-break-cve-2017-8046 needs reviewgh_search · Java
- ★ 1
- ★ 0Agilevatester/SpringSecurity needs reviewtrickest
- ★ 0Agilevatester/SpringSecurityV1 needs reviewtrickest
- ★ 0CLincat/vulcat needs reviewtrickest
- ★ 0Emmanuel-Evenzur/Vulnerable_app needs reviewtrickest
- ★ 0Ljw1114/SpringFramework-Vul needs reviewtrickest
- ★ 0NorthShad0w/FINAL needs reviewtrickest
- ★ 0PonusJang/JAVA_WEB_APPLICATION_COLLECTION needs reviewtrickest
- ★ 0Sathyasri1/spring-break needs reviewtrickest
- ★ 0trickest
- ★ 0Secxt/FINAL needs reviewtrickest
- ★ 0SexyBeast233/SecBooks needs reviewtrickest
- ★ 0Tim1995/FINAL needs reviewtrickest
- ★ 0TrojanAZhen/Self_Back needs reviewtrickest
- ★ 0aaronm-sysdig/report-download needs reviewtrickest
- ★ 0anquanscan/sec-tools needs reviewtrickest
- ★ 0ax1sX/Automation-in-Java-Security needs reviewtrickest
- ★ 0ax1sX/Codeql-In-Java-Security needs reviewtrickest
- ★ 0ax1sX/SpringSecurity needs reviewtrickest
- ★ 0bkhablenko/CVE-2017-8046 needs reviewgh_search · Java
- ★ 0cyb3r-w0lf/nuclei-template-collection needs reviewtrickest
- ★ 0
- ★ 0hxysaury/saury-vulnhub needs reviewtrickest
- ★ 0ilmari666/cybsec needs reviewtrickest
- ★ 0
- ★ 0just0rg/Security-Interview needs reviewtrickest
- ★ 0lnick2023/nicenice needs reviewtrickest
- ★ 0nBp1Ng/FrameworkAndComponentVulnerabilities needs reviewtrickest
- ★ 0nBp1Ng/SpringFramework-Vul needs reviewtrickest
- ★ 0nihaohello/N-MiddlewareScan needs reviewtrickest
- ★ 0okostine-panw/pc_scripts needs reviewtrickest
- ★ 0q99266/saury-vulnhub needs reviewtrickest
- ★ 0superfish9/pt needs reviewtrickest
- ★ 0swarna1010/spring-break_cve needs reviewtrickest
- ★ 0tindoc/spring-blog needs reviewtrickest
- ★ 0zisigui123123s/FINAL needs reviewtrickest
Recall-favoring discovery; ranking by the Stage-4 scorer (Adam's rubric). Scanner/aggregator repos are hidden.
Affected packages
| Maven | org.springframework.data:spring-data-rest-core | 0 → 2.6.9.RELEASE |
| Maven | org.springframework.data:spring-data-rest-core | 3.0.0 → 3.0.1.RELEASE |
References
- http://www.securityfocus.com/bid/100948
- https://access.redhat.com/errata/RHSA-2018:2405
- https://pivotal.io/security/cve-2017-8046
- https://www.exploit-db.com/exploits/44289/
- http://www.securityfocus.com/bid/100948
- https://access.redhat.com/errata/RHSA-2018:2405
- https://pivotal.io/security/cve-2017-8046
- https://www.exploit-db.com/exploits/44289/
Status: enriched · ingested 2026-06-27T00:00:38.000Z · profiled 2026-06-30T18:10:12.581Z