PT-2024-33740 · Yii2 · Yii2

CVE-2024-4990

·

Publicado

2024-06-02

·

Atualizado

2025-11-05

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do software vulnerável e versões afetadas
yiisoft/yii2 versão 2.0.48
Descrição
A classe Component base no yiisoft/yii2 contém uma vulnerabilidade na qual o método mágico set() não verifica se o valor passado é um nome de classe Behavior válido ou uma configuração. Isso permite que um invasor instancie classes arbitrárias, passando parâmetros para seus construtores e invocando métodos setter. Dependendo das dependências instaladas, vários tipos de ataques são possíveis, incluindo a execução de código arbitrário, a obtenção de informações confidenciais e o acesso não autorizado. A vulnerabilidade pode ser explorada controlando o conteúdo da variável $value, que pode então ser usada para instanciar classes arbitrárias e invocar métodos setter.
Recomendações
Como solução temporária, considere desativar o método mágico set() na classe Component até que um patch esteja disponível. Restrinja o acesso à classe Component vulnerável para minimizar o risco de exploração. Evite usar a variável $value no método set() afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4990
GHSA-CJCC-P67M-7QXM

Produtos afetados

Yii2