PT-2024-40371 · Unknown · Zend Framework

Publicado

2024-06-07

·

Atualizado

2024-06-07

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Zend Framework (versões afetadas não especificadas)
Descrição
O problema diz respeito à análise incorreta de cabeçalhos HTTP para informações de proxy em determinados componentes do Zend Framework. Especificamente, foram identificadas falhas nos componentes ZendSessionValidatorRemoteAddr e ZendViewHelperServerUrl. O componente ZendSessionValidatorRemoteAddr detecta incorretamente a URL do proxy quando um cliente está atrás de um servidor proxy, levando a resultados potencialmente inválidos. O componente ZendViewHelperServerUrl gera URLs com base no host do proxy sem considerar se isso é desejado, e também não leva em conta a porta ou o protocolo do proxy.
Recomendações
Para versões do Zend Framework que incluem os componentes vulneráveis ZendSessionValidatorRemoteAddr e ZendViewHelperServerUrl, considere o seguinte:
  • Como solução temporária, restrinja o uso das classes ZendSessionValidatorRemoteAddr e ZendViewHelperServerUrl até que um patch esteja disponível.
  • Evite usar o helper ZendViewHelperServerUrl para gerar URLs quando o servidor estiver atrás de um proxy, até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-MG7H-9QFX-4R83

Produtos afetados

Zend Framework