PT-2021-3455 · Symfony · Symfony

Adrien Lamotte

+4

·

Publicado

2021-06-17

·

Atualizado

2024-03-06

·

CVE-2021-32693

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Symfony 5.3.0 a 5.3.1
Descrição
Uma vulnerabilidade no Symfony está relacionada à autenticação por firewall. Quando um aplicativo define vários firewalls, o token autenticado por um dos firewalls ficava disponível para todos os outros firewalls. Isso poderia ser explorado quando o aplicativo define provedores diferentes para cada parte do aplicativo, permitindo que um usuário autenticado em uma parte do aplicativo fosse considerado autenticado no restante do aplicativo.
Recomendações
Para as versões 5.3.0 a 5.3.1 do Symfony, atualize para a versão 5.3.2 ou posterior, na qual um patch garante que o token autenticado esteja disponível apenas para o firewall que o gera. Como solução temporária, considere restringir o acesso a partes sensíveis da aplicação para minimizar o risco de exploração.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03315
BIT-SYMFONY-2021-32693
CVE-2021-32693
GHSA-RFCF-M67M-JCRQ

Produtos afetados

Symfony