Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-qmqw-mpqp-mr54

Опубликовано: 17 мая 2022
Источник: github
Github: Прошло ревью

Описание

Symfony Incorrect Access Control

FragmentListener in the HttpKernel component in Symfony 2.3.19 through 2.3.28, 2.4.9 through 2.4.10, 2.5.4 through 2.5.11, and 2.6.0 through 2.6.7, when ESI or SSI support enabled, does not check if the _controller attribute is set, which allows remote attackers to bypass URL signing and security rules by including (1) no hash or (2) an invalid hash in a request to /_fragment.

This issue has been fixed in Symfony 2.3.29, 2.5.12, and 2.6.8. Note that no fixes are provided for Symfony 2.4 as it's not maintained anymore.

Пакеты

Наименование

symfony/http-kernel

composer
Затронутые версииВерсия исправления

>= 2.3.19, < 2.3.29

2.3.29

Наименование

symfony/http-kernel

composer
Затронутые версииВерсия исправления

>= 2.5.4, < 2.5.12

2.5.12

Наименование

symfony/http-kernel

composer
Затронутые версииВерсия исправления

>= 2.6.0, < 2.6.8

2.6.8

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 2.3.19, < 2.3.29

2.3.29

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 2.4.9, <= 2.4.10

Отсутствует

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 2.5.4, < 2.5.12

2.5.12

Наименование

symfony/symfony

composer
Затронутые версииВерсия исправления

>= 2.6.0, < 2.6.8

2.6.8

Наименование

symfony/http-kernel

composer
Затронутые версииВерсия исправления

>= 2.4.9, <= 2.4.10

Отсутствует

EPSS

Процентиль: 99%
0.76192
Высокий

Дефекты

CWE-284

Связанные уязвимости

ubuntu
около 10 лет назад

FragmentListener in the HttpKernel component in Symfony 2.3.19 through 2.3.28, 2.4.9 through 2.4.10, 2.5.4 through 2.5.11, and 2.6.0 through 2.6.7, when ESI or SSI support enabled, does not check if the _controller attribute is set, which allows remote attackers to bypass URL signing and security rules by including (1) no hash or (2) an invalid hash in a request to /_fragment.

nvd
около 10 лет назад

FragmentListener in the HttpKernel component in Symfony 2.3.19 through 2.3.28, 2.4.9 through 2.4.10, 2.5.4 through 2.5.11, and 2.6.0 through 2.6.7, when ESI or SSI support enabled, does not check if the _controller attribute is set, which allows remote attackers to bypass URL signing and security rules by including (1) no hash or (2) an invalid hash in a request to /_fragment.

debian
около 10 лет назад

FragmentListener in the HttpKernel component in Symfony 2.3.19 through ...

EPSS

Процентиль: 99%
0.76192
Высокий

Дефекты

CWE-284