PT-2024-3495 · Unknown · Laravel Framework

Whiteman007

·

Publicado

2024-03-19

·

Atualizado

2025-03-11

·

CVE-2024-29291

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 8 a 11 do Laravel Framework
Descrição
Uma falha no Laravel Framework pode permitir que um invasor remoto descubra credenciais de banco de dados no arquivo storage/logs/laravel.log. Isso se deve à proteção insuficiente de dados confidenciais durante o manuseio do arquivo laravel.log. A exploração dessa vulnerabilidade pode permitir que um invasor obtenha acesso não autorizado a informações protegidas. Observa-se que o proprietário de uma instalação do Laravel Framework pode optar por manter logs de depuração, mas precisa definir o controle de acesso adequadamente para o tipo de dados que podem ser registrados.
Recomendações
Para as versões 8 a 11 do Laravel Framework, considere restringir o acesso ao arquivo storage/logs/laravel.log para minimizar o risco de exploração. Como solução temporária, revise e ajuste a configuração de registro para impedir que dados confidenciais sejam registrados. Certifique-se de que o controle de acesso adequado esteja definido para o tipo de dados que podem ser registrados. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03797
CVE-2024-29291

Produtos afetados

Laravel Framework