---
id: CVE-2018-1257
title: >-
  Spring Framework, versions 5.0.x prior to 5.0.6, versions 4.3.x prior to
  4.3.17, and older unsupported versions allows applications to expose STOMP
  over WebSocket endpoints with a simple, in-memory STOMP broker through the
  spring-messagi…
summary: >-
  Spring Framework, versions 5.0.x prior to 5.0.6, versions 4.3.x prior to
  4.3.17, and older unsupported versions allows applications to expose STOMP
  over WebSocket endpoints with a simple, in-memory STOMP broker through the
  spring-messagi…
severity: medium
cvss: 6.5
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H'
vendor: vmware
product: spring_framework
affected:
  - spring_framework < 4.3.17
  - 'spring_framework >= 5.0.0, < 5.0.6'
  - openshift
  - agile_product_lifecycle_management = 9.3.3
  - agile_product_lifecycle_management = 9.3.4
  - agile_product_lifecycle_management = 9.3.5
  - agile_product_lifecycle_management = 9.3.6
  - application_testing_suite = 12.5.0.3
  - application_testing_suite = 13.1.0.1
  - application_testing_suite = 13.2.0.1
  - application_testing_suite = 13.3.0.1
  - big_data_discovery = 1.6.0
  - communications_converged_application_server < 7.0.0.1
  - communications_diameter_signaling_router < 8.3
  - communications_performance_intelligence_center < 10.2.1
  - communications_services_gatekeeper < 6.1.0.4.0
  - communications_unified_inventory_management = 7.3.2
  - communications_unified_inventory_management = 7.3.4
  - communications_unified_inventory_management = 7.3.5
  - communications_unified_inventory_management = 7.4.0
  - endeca_information_discovery_integrator = 3.1.0
  - endeca_information_discovery_integrator = 3.2.0
  - enterprise_manager_base_platform = 12.1.0.5.0
  - enterprise_manager_base_platform = 13.2.0.0.0
  - enterprise_manager_base_platform = 13.3.0.0.0
  - enterprise_manager_for_mysql_database = 13.2
  - enterprise_manager_ops_center = 12.3.3
  - flexcube_private_banking = 2.0.0.0
  - flexcube_private_banking = 2.2.0.1
  - flexcube_private_banking = 12.0.1.0
  - flexcube_private_banking = 12.0.3.0
  - flexcube_private_banking = 12.1.0.0
  - goldengate_for_big_data = 12.2.0.1
  - goldengate_for_big_data = 12.3.1.1
  - goldengate_for_big_data = 12.3.2.1
  - health_sciences_information_manager = 3.0
  - healthcare_master_person_index = 3.0
  - healthcare_master_person_index = 4.0
  - hospitality_guest_access = 4.2.0
  - hospitality_guest_access = 4.2.1
  - insurance_calculation_engine = 10.1.1
  - insurance_calculation_engine = 10.2
  - insurance_calculation_engine = 10.2.1
  - insurance_rules_palette = 10.0
  - insurance_rules_palette = 10.1
  - insurance_rules_palette = 10.2
  - insurance_rules_palette = 11.0
  - insurance_rules_palette = 11.1
  - primavera_gateway = 15.2
  - primavera_gateway = 16.2
  - primavera_gateway = 17.12
  - retail_customer_insights = 15.0
  - retail_customer_insights = 16.0
  - retail_open_commerce_platform = 5.3.0
  - retail_open_commerce_platform = 6.0.0
  - retail_open_commerce_platform = 6.0.1
  - retail_order_broker = 5.1
  - retail_order_broker = 5.2
  - retail_order_broker = 15.0
  - retail_order_broker = 16.0
  - retail_predictive_application_server = 14.0
  - retail_predictive_application_server = 14.1
  - retail_predictive_application_server = 15.0
  - retail_predictive_application_server = 16.0
  - service_architecture_leveraging_tuxedo = 12.1.3.0.0
  - service_architecture_leveraging_tuxedo = 12.2.2.0.0
  - tape_library_acsls = 8.4
  - utilities_network_management_system = 1.12.0.3
  - weblogic_server = 10.3.6.0.0
  - weblogic_server = 12.1.3.0.0
  - weblogic_server = 12.2.1.3.0
patched:
  - spring_framework 5.0.6
  - communications_converged_application_server 7.0.0.1
  - communications_diameter_signaling_router 8.3
  - communications_performance_intelligence_center 10.2.1
  - communications_services_gatekeeper 6.1.0.4.0
published: '2018-05-11'
updated: '2026-10-08'
sourceUpdated: '2026-10-08T22:16:46.257'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2018-1257'
references:
  - url: >-
      http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html
    label: security_alert@emc.com
  - url: 'http://www.securityfocus.com/bid/104260'
    label: security_alert@emc.com
  - url: 'https://access.redhat.com/errata/RHSA-2018:1809'
    label: security_alert@emc.com
  - url: 'https://access.redhat.com/errata/RHSA-2018:3768'
    label: security_alert@emc.com
  - url: 'https://pivotal.io/security/cve-2018-1257'
    label: security_alert@emc.com
  - url: 'https://www.oracle.com/security-alerts/cpujan2020.html'
    label: security_alert@emc.com
  - url: 'https://www.oracle.com/security-alerts/cpujul2020.html'
    label: security_alert@emc.com
  - url: 'https://www.oracle.com/security-alerts/cpuoct2021.html'
    label: security_alert@emc.com
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
    label: security_alert@emc.com
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html
    label: security_alert@emc.com
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html
    label: security_alert@emc.com
  - url: >-
      http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'http://www.securityfocus.com/bid/104260'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2018:1809'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2018:3768'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://pivotal.io/security/cve-2018-1257'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.oracle.com/security-alerts/cpujan2020.html'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.oracle.com/security-alerts/cpujul2020.html'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.oracle.com/security-alerts/cpuoct2021.html'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html
    label: af854a3a-2127-422b-91ae-364da2661108
tags:
  - nvd
epss: 0.03037
epssPercentile: 0.87119
ingestedAt: '2026-10-08T23:16:47.288Z'
---

## Overview

Spring Framework, versions 5.0.x prior to 5.0.6, versions 4.3.x prior to 4.3.17, and older unsupported versions allows applications to expose STOMP over WebSocket endpoints with a simple, in-memory STOMP broker through the spring-messaging module. A malicious user (or attacker) can craft a message to the broker that can lead to a regular expression, denial of service attack.

## Affected

- `spring_framework < 4.3.17`
- `spring_framework >= 5.0.0, < 5.0.6`
- `openshift`
- `agile_product_lifecycle_management = 9.3.3`
- `agile_product_lifecycle_management = 9.3.4`
- `agile_product_lifecycle_management = 9.3.5`
- `agile_product_lifecycle_management = 9.3.6`
- `application_testing_suite = 12.5.0.3`
- `application_testing_suite = 13.1.0.1`
- `application_testing_suite = 13.2.0.1`
- `application_testing_suite = 13.3.0.1`
- `big_data_discovery = 1.6.0`
- `communications_converged_application_server < 7.0.0.1`
- `communications_diameter_signaling_router < 8.3`
- `communications_performance_intelligence_center < 10.2.1`
- `communications_services_gatekeeper < 6.1.0.4.0`
- `communications_unified_inventory_management = 7.3.2`
- `communications_unified_inventory_management = 7.3.4`
- `communications_unified_inventory_management = 7.3.5`
- `communications_unified_inventory_management = 7.4.0`
- `endeca_information_discovery_integrator = 3.1.0`
- `endeca_information_discovery_integrator = 3.2.0`
- `enterprise_manager_base_platform = 12.1.0.5.0`
- `enterprise_manager_base_platform = 13.2.0.0.0`
- `enterprise_manager_base_platform = 13.3.0.0.0`
- `enterprise_manager_for_mysql_database = 13.2`
- `enterprise_manager_ops_center = 12.3.3`
- `flexcube_private_banking = 2.0.0.0`
- `flexcube_private_banking = 2.2.0.1`
- `flexcube_private_banking = 12.0.1.0`
- `flexcube_private_banking = 12.0.3.0`
- `flexcube_private_banking = 12.1.0.0`
- `goldengate_for_big_data = 12.2.0.1`
- `goldengate_for_big_data = 12.3.1.1`
- `goldengate_for_big_data = 12.3.2.1`
- `health_sciences_information_manager = 3.0`
- `healthcare_master_person_index = 3.0`
- `healthcare_master_person_index = 4.0`
- `hospitality_guest_access = 4.2.0`
- `hospitality_guest_access = 4.2.1`
- `insurance_calculation_engine = 10.1.1`
- `insurance_calculation_engine = 10.2`
- `insurance_calculation_engine = 10.2.1`
- `insurance_rules_palette = 10.0`
- `insurance_rules_palette = 10.1`
- `insurance_rules_palette = 10.2`
- `insurance_rules_palette = 11.0`
- `insurance_rules_palette = 11.1`
- `primavera_gateway = 15.2`
- `primavera_gateway = 16.2`
- `primavera_gateway = 17.12`
- `retail_customer_insights = 15.0`
- `retail_customer_insights = 16.0`
- `retail_open_commerce_platform = 5.3.0`
- `retail_open_commerce_platform = 6.0.0`
- `retail_open_commerce_platform = 6.0.1`
- `retail_order_broker = 5.1`
- `retail_order_broker = 5.2`
- `retail_order_broker = 15.0`
- `retail_order_broker = 16.0`
- `retail_predictive_application_server = 14.0`
- `retail_predictive_application_server = 14.1`
- `retail_predictive_application_server = 15.0`
- `retail_predictive_application_server = 16.0`
- `service_architecture_leveraging_tuxedo = 12.1.3.0.0`
- `service_architecture_leveraging_tuxedo = 12.2.2.0.0`
- `tape_library_acsls = 8.4`
- `utilities_network_management_system = 1.12.0.3`
- `weblogic_server = 10.3.6.0.0`
- `weblogic_server = 12.1.3.0.0`
- `weblogic_server = 12.2.1.3.0`

## Remediation

Upgrade past the affected range:

- `spring_framework 5.0.6`
- `communications_converged_application_server 7.0.0.1`
- `communications_diameter_signaling_router 8.3`
- `communications_performance_intelligence_center 10.2.1`
- `communications_services_gatekeeper 6.1.0.4.0`
