PT-2024-40401 · Unknown · Fosuserbundle
Publicado
2024-05-15
·
Atualizado
2024-05-15
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
FOSUserBundle versões 2.0.x e anteriores
Descrição
O uso de
base convert no FOSUserBundle resulta em perda de precisão para entradas de grande porte, reduzindo a entropia dos tokens gerados para confirmação de e-mail e redefinição de senha. Isso torna os tokens menos aleatórios e criptograficamente inseguros.Recomendações
Para as versões 2.0.x e anteriores do FOSUserBundle, atualize a lógica de geração de tokens para usar a codificação base64, que foi retroportada da ramificação 2.0.x. Além disso, atualize qualquer placeholder de rota que deva corresponder a um token gerado pelo FOSUserBundle para permitir o uso de traços, alterando o requisito
w+ para [w-]+ nas expressões regulares. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fosuserbundle