Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-g97c-jfx6-xvxh

Опубликовано: 17 мая 2022
Источник: github
Github: Прошло ревью

Описание

Symfony Vulnerable to Timing Attack

Symfony 2.3.x before 2.3.35, 2.6.x before 2.6.12, and 2.7.x before 2.7.7 might allow remote attackers to have unspecified impact via a timing attack involving the (1) Symfony/Component/Security/Http/RememberMe/PersistentTokenBasedRememberMeServices or (2) Symfony/Component/Security/Http/Firewall/DigestAuthenticationListener class in the Symfony Security Component, or (3) legacy CSRF implementation from the Symfony/Component/Form/Extension/Csrf/CsrfProvider/DefaultCsrfProvider class in the Symfony Form component.

Пакеты

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 2.3.0, < 2.3.35

2.3.35

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 2.7.0, < 2.7.7

2.7.7

Наименование

symfony/form

composer
Затронутые версииВерсия исправления

>= 2.3.0, < 2.3.35

2.3.35

Наименование

symfony/form

composer
Затронутые версииВерсия исправления

>= 2.4.0, < 2.6.12

2.6.12

Наименование

symfony/form

composer
Затронутые версииВерсия исправления

>= 2.7.0, < 2.7.7

2.7.7

Наименование

symfony/security-http

composer
Затронутые версииВерсия исправления

>= 2.4.0, < 2.6.12

2.6.12

Наименование

symfony/security-http

composer
Затронутые версииВерсия исправления

>= 2.7.0, < 2.7.7

2.7.7

Наименование

symfony/security

composer
Затронутые версииВерсия исправления

>= 2.3.0, < 2.3.35

2.3.35

Наименование

symfony/security

composer
Затронутые версииВерсия исправления

>= 2.4.0, < 2.6.12

2.6.12

Наименование

symfony/security

composer
Затронутые версииВерсия исправления

>= 2.7.0, < 2.7.7

2.7.7

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 2.4.0, < 2.6.12

2.6.12

EPSS

Процентиль: 76%
0.01008
Низкий

Дефекты

CWE-208

Связанные уязвимости

ubuntu
почти 10 лет назад

Symfony 2.3.x before 2.3.35, 2.6.x before 2.6.12, and 2.7.x before 2.7.7 might allow remote attackers to have unspecified impact via a timing attack involving the (1) Symfony/Component/Security/Http/RememberMe/PersistentTokenBasedRememberMeServices or (2) Symfony/Component/Security/Http/Firewall/DigestAuthenticationListener class in the Symfony Security Component, or (3) legacy CSRF implementation from the Symfony/Component/Form/Extension/Csrf/CsrfProvider/DefaultCsrfProvider class in the Symfony Form component.

nvd
почти 10 лет назад

Symfony 2.3.x before 2.3.35, 2.6.x before 2.6.12, and 2.7.x before 2.7.7 might allow remote attackers to have unspecified impact via a timing attack involving the (1) Symfony/Component/Security/Http/RememberMe/PersistentTokenBasedRememberMeServices or (2) Symfony/Component/Security/Http/Firewall/DigestAuthenticationListener class in the Symfony Security Component, or (3) legacy CSRF implementation from the Symfony/Component/Form/Extension/Csrf/CsrfProvider/DefaultCsrfProvider class in the Symfony Form component.

debian
почти 10 лет назад

Symfony 2.3.x before 2.3.35, 2.6.x before 2.6.12, and 2.7.x before 2.7 ...

EPSS

Процентиль: 76%
0.01008
Низкий

Дефекты

CWE-208