PT-2024-40351 · Zend · Zend Framework 2
Publicado
2024-06-07
·
Atualizado
2024-06-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Zend Framework 2 (versões afetadas não especificadas)
Descrição
O problema decorre do uso de
ZendMvcRouterHttpQuery no Zend Framework 2, o que pode levar à substituição de parâmetros de roteamento já capturados e à contornagem de restrições definidas nas rotas pai. Isso ocorre porque ZendMvcRouterHttpQuery captura quaisquer parâmetros de consulta no RouteMatch, e esses parâmetros são mesclados com quaisquer rotas pai. Como resultado, um invasor pode manipular a URI da solicitação para executar um controlador diferente do pretendido, com valores de parâmetros que contornam as restrições definidas.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zend Framework 2