Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-35c5-28pg-2qg4

Опубликовано: 14 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

Symfony Authentication Bypass

An issue was discovered in the LDAP component in Symfony 2.8.x before 2.8.37, 3.3.x before 3.3.17, 3.4.x before 3.4.7, and 4.0.x before 4.0.7. It allows remote attackers to bypass authentication by logging in with a "null" password and valid username, which triggers an unauthenticated bind. NOTE: this issue exists because of an incomplete fix for CVE-2016-2403.

Пакеты

Наименование

symfony/security-core

composer
Затронутые версииВерсия исправления

>= 2.8.0, < 2.8.37

2.8.37

Наименование

symfony/security-core

composer
Затронутые версииВерсия исправления

>= 3.0.0, < 3.3.17

3.3.17

Наименование

symfony/security-core

composer
Затронутые версииВерсия исправления

>= 3.4.0, < 3.4.7

3.4.7

Наименование

symfony/security-core

composer
Затронутые версииВерсия исправления

>= 4.0.0, < 4.0.7

4.0.7

Наименование

symfony/security

composer
Затронутые версииВерсия исправления

>= 2.8.0, < 2.8.37

2.8.37

Наименование

symfony/security

composer
Затронутые версииВерсия исправления

>= 3.0.0, < 3.3.17

3.3.17

Наименование

symfony/security

composer
Затронутые версииВерсия исправления

>= 3.4.0, < 3.4.7

3.4.7

Наименование

symfony/security

composer
Затронутые версииВерсия исправления

>= 4.0.0, < 4.0.7

4.0.7

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 2.8.0, < 2.8.37

2.8.37

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 3.0.0, < 3.3.17

3.3.17

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 3.4.0, < 3.4.7

3.4.7

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 4.0.0, < 4.0.7

4.0.7

EPSS

Процентиль: 42%
0.00198
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-287

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 7 лет назад

An issue was discovered in the Ldap component in Symfony 2.8.x before 2.8.37, 3.3.x before 3.3.17, 3.4.x before 3.4.7, and 4.0.x before 4.0.7. It allows remote attackers to bypass authentication by logging in with a "null" password and valid username, which triggers an unauthenticated bind. NOTE: this issue exists because of an incomplete fix for CVE-2016-2403.

CVSS3: 9.8
nvd
около 7 лет назад

An issue was discovered in the Ldap component in Symfony 2.8.x before 2.8.37, 3.3.x before 3.3.17, 3.4.x before 3.4.7, and 4.0.x before 4.0.7. It allows remote attackers to bypass authentication by logging in with a "null" password and valid username, which triggers an unauthenticated bind. NOTE: this issue exists because of an incomplete fix for CVE-2016-2403.

CVSS3: 9.8
debian
около 7 лет назад

An issue was discovered in the Ldap component in Symfony 2.8.x before ...

EPSS

Процентиль: 42%
0.00198
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-287