Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-00442

Опубликовано: 09 мая 2016
Источник: fstec
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость программной платформы для разработки и управления веб-приложениями Symfony связана с ошибками обработки авторизационных данных пользователей. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти процедуру аутентификации, указав существующее имя пользователя и пустую строку в качестве пароля

Вендор

ООО «РусБИТех-Астра»
SensioLabs, symfony community

Наименование ПО

Astra Linux Special Edition
Symfony

Версия ПО

1.6 «Смоленск» (Astra Linux Special Edition)
до 2.8.6 (Symfony)
от 3.0.0 до 3.0.6 (Symfony)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Для Symfony:
Обновление программного обеспечения до 3.0.6 или более поздней версии
Для Astra Linux:
Обновление программного обеспечения (пакета symfony) до 2.8.7+dfsg-1.3+deb9u1 или более поздней версии

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 37%
0.00154
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 8 лет назад

Symfony before 2.8.6 and 3.x before 3.0.6 allows remote attackers to bypass authentication by logging in with an empty password and valid username, which triggers an unauthenticated bind.

CVSS3: 9.8
nvd
больше 8 лет назад

Symfony before 2.8.6 and 3.x before 3.0.6 allows remote attackers to bypass authentication by logging in with an empty password and valid username, which triggers an unauthenticated bind.

CVSS3: 9.8
debian
больше 8 лет назад

Symfony before 2.8.6 and 3.x before 3.0.6 allows remote attackers to b ...

CVSS3: 9.8
github
около 3 лет назад

Symfony Authentication Bypass

EPSS

Процентиль: 37%
0.00154
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2