PT-2024-40336 · Symfony2 · Symfony2
Publicado
2024-05-30
·
Atualizado
2024-05-30
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Symfony2 anteriores à versão corrigida
Descrição
Foi detectada uma falha de segurança no método Request::getClientIp() quando o modo de proxy confiável está ativado. Essa falha afeta aplicações que utilizam o endereço IP do cliente para decisões críticas, como o controle de acesso baseado em IP. O problema decorre da ativação do modo de proxy confiável, o que pode levar ao uso de endereços IP de cliente incorretos.
Recomendações
Para corrigir essa falha, use o novo método Request::setTrustedProxies() em vez de Request::trustProxyData() para ativar o modo de proxy confiável, passando uma matriz de endereços IP de proxies confiáveis como argumento. Por exemplo:
Request::setTrustedProxies(array(‘1.1.1.1’));
onde ‘1.1.1.1’ é o endereço IP de um proxy reverso confiável.
Aplique os patches fornecidos para o Symfony 2.0.19 ou Symfony 2.1.4 se uma atualização para a versão mais recente não for viável no momento.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Symfony2