PT-2021-3455 · Symfony · Symfony
Adrien Lamotte
+4
·
Publicado
2021-06-17
·
Atualizado
2024-03-06
·
CVE-2021-32693
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Symfony 5.3.0 a 5.3.1
Descrição
Uma vulnerabilidade no Symfony está relacionada à autenticação por firewall. Quando um aplicativo define vários firewalls, o token autenticado por um dos firewalls ficava disponível para todos os outros firewalls. Isso poderia ser explorado quando o aplicativo define provedores diferentes para cada parte do aplicativo, permitindo que um usuário autenticado em uma parte do aplicativo fosse considerado autenticado no restante do aplicativo.
Recomendações
Para as versões 5.3.0 a 5.3.1 do Symfony, atualize para a versão 5.3.2 ou posterior, na qual um patch garante que o token autenticado esteja disponível apenas para o firewall que o gera. Como solução temporária, considere restringir o acesso a partes sensíveis da aplicação para minimizar o risco de exploração.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Symfony