Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-03374

Опубликовано: 13 мая 2022
Источник: fstec
CVSS3: 9.8
CVSS2: 10

Описание

Уязвимость реализации функций __destruct() и dispatch($command) PHP-фреймворка Laravel связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Taylor Otwell

Наименование ПО

Laravel

Версия ПО

до 9.12.2 включительно (Laravel)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/ambionics/phpggc/commit/ba2ba7f24ed395141d12e976e874fdd17cbe633c

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

nvd
около 3 лет назад

Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none

CVSS3: 9.8
github
около 3 лет назад

Laravel 9.1.8, when processing attacker-controlled data for deserialization, allows Remote Code Execution via an unserialize pop chain in __destruct in Illuminate\Broadcasting\PendingBroadcast.php and dispatch($command) in Illuminate\Bus\QueueingDispatcher.php.

9.8 Critical

CVSS3

10 Critical

CVSS2