PT-2024-33740 · Yii2 · Yii2
CVE-2024-4990
·
Publicado
2024-06-02
·
Atualizado
2025-11-05
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H |
Nome do software vulnerável e versões afetadas
yiisoft/yii2 versão 2.0.48
Descrição
A classe Component base no yiisoft/yii2 contém uma vulnerabilidade na qual o método mágico
set() não verifica se o valor passado é um nome de classe Behavior válido ou uma configuração. Isso permite que um invasor instancie classes arbitrárias, passando parâmetros para seus construtores e invocando métodos setter. Dependendo das dependências instaladas, vários tipos de ataques são possíveis, incluindo a execução de código arbitrário, a obtenção de informações confidenciais e o acesso não autorizado. A vulnerabilidade pode ser explorada controlando o conteúdo da variável $value, que pode então ser usada para instanciar classes arbitrárias e invocar métodos setter.Recomendações
Como solução temporária, considere desativar o método mágico
set() na classe Component até que um patch esteja disponível. Restrinja o acesso à classe Component vulnerável para minimizar o risco de exploração. Evite usar a variável $value no método set() afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yii2