PT-2024-40401 · Unknown · Fosuserbundle

Publicado

2024-05-15

·

Atualizado

2024-05-15

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
FOSUserBundle versões 2.0.x e anteriores
Descrição
O uso de base convert no FOSUserBundle resulta em perda de precisão para entradas de grande porte, reduzindo a entropia dos tokens gerados para confirmação de e-mail e redefinição de senha. Isso torna os tokens menos aleatórios e criptograficamente inseguros.
Recomendações
Para as versões 2.0.x e anteriores do FOSUserBundle, atualize a lógica de geração de tokens para usar a codificação base64, que foi retroportada da ramificação 2.0.x. Além disso, atualize qualquer placeholder de rota que deva corresponder a um token gerado pelo FOSUserBundle para permitir o uso de traços, alterando o requisito w+ para [w-]+ nas expressões regulares.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-PJX8-984P-7P3X

Produtos afetados

Fosuserbundle