Podatność w komponencie Zend/Session/SessionManager frameworka Zend Framework umożliwia zdalnym atakującym tworzenie prawidłowych sesji bez przechodzenia przez mechanizmy walidacji sesji. Jest to poważne zagrożenie, ponieważ pozwala na ominięcie kontroli bezpieczeństwa i nieautoryzowany dostęp do aplikacji.
▸ Pokaż oryginał (EN)
Zend/Session/SessionManager in Zend Framework 2.2.x before 2.2.9, 2.3.x before 2.3.4 allows remote attackers to create valid sessions without using session validators.
Błąd klasyfikowany jako CWE-20 (nieprawidłowa walidacja danych wejściowych) polega na tym, że komponent SessionManager w Zend Framework nie wymusza poprawnie stosowania skonfigurowanych walidatorów sesji. Zdalny atakujący może spreparować żądanie w taki sposób, aby sesja została uznana za prawidłową bez przejścia przez wymagane mechanizmy weryfikacji. W efekcie sesja jest akceptowana przez aplikację pomimo braku właściwej walidacji.
Atakujący może tworzyć prawidłowe sesje z pominięciem mechanizmów walidacyjnych, co prowadzi do nieautoryzowanego dostępu do zasobów aplikacji oraz potencjalnego naruszenia poufności i integralności danych.
Należy zaktualizować Zend Framework do wersji 2.2.9 lub wyższej (dla gałęzi 2.2.x) albo do wersji 2.3.4 lub wyższej (dla gałęzi 2.3.x). Szczegółowe informacje dostępne w komunikacie bezpieczeństwa producenta: http://framework.zend.com/security/advisory/ZF2015-01
Zend Framework w wersjach 2.2.x przed 2.2.9 oraz 2.3.x przed 2.3.4
Podatność została opublikowana przez producenta jako advisory ZF2015-01. Mimo daty publikacji CVE wynoszącej 2017-08-07, identyfikator advisory wskazuje na rok 2015 jako faktyczny czas odkrycia luki.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NZend Framework
APPZend2.2.02.2.12.2.22.2.32.2.42.2.52.2.62.2.72.2.82.3.02.3.12.3.22.3.3
Powiązane podatności
Zdalne wykonanie kodu przez deserializację w Zend Framework
Podatność deserialization RCE w Laminas-Http i Zend Framework
SQL Injection w Zend Framework przez null byte (sqlsrv)
SQL injection w Zend Framework przy użyciu kodowań non-ASCII z PDO_MySql
SQL injection w Zend Framework przez funkcję Zend_Db_Select::order