CRITICAL🇬🇧 English

CVE-2017-11365

Nieprawidłowa kontrola dostępu w komponencie Password validator — Symfony

CVSS 9.8v3.0pub. 2019-05-23upd. 2024-11-21

Wybrane wersje frameworka Symfony zawierają błąd nieprawidłowej kontroli dostępu (CWE-284) w komponencie odpowiedzialnym za walidację haseł. Podatność umożliwia zdalne wykorzystanie bez konieczności uwierzytelniania, co czyni ją krytycznym zagrożeniem dla aplikacji webowych opartych na Symfony.

Pokaż oryginał (EN)

Certain Symfony products are affected by: Incorrect Access Control. This affects Symfony 2.7.30 and Symfony 2.8.23 and Symfony 3.2.10 and Symfony 3.3.3. The type of exploitation is: remote. The component is: Password validator.

🤖 Analiza AI
Jak działa

Błąd zlokalizowany jest w komponencie Password validator frameworka Symfony. Nieprawidłowa implementacja kontroli dostępu w tym komponencie pozwala atakującemu na ominięcie mechanizmów weryfikacji hasła. Podatność jest eksploitowalna zdalnie, bez wymagań dotyczących uprzedniego uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do zasobów chronionych mechanizmem walidacji haseł, potencjalnie prowadząc do naruszenia poufności, integralności i dostępności danych aplikacji.

Mitygacja

Należy zaktualizować Symfony do wersji zawierającej poprawkę dostarczoną przez Sensiolabs. Patch dostępny jest w repozytorium projektu (commit 878198cefae028386c6dc800ccbf18f2b9cbff3f, pull request #23507 na GitHub). Zaleca się niezwłoczne zastosowanie aktualizacji zgodnie z oficjalnymi referencjami producenta.

Kogo dotyczy

Symfony 2.7.30, Symfony 2.8.23, Symfony 3.2.10 oraz Symfony 3.3.3

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sensiolabs Symfony

    APP
    Sensiolabs
    2.7.302.8.233.2.103.3.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-45063CRITICAL9.1PL ✓ten sam produkt

Symfony X509Authenticator — obejście uwierzytelniania przez błędny regex DN

CVE-2019-18889CRITICAL9.8PL ✓ten sam produkt

Symfony: zdalne wykonanie kodu przez serializację adaptera cache

CVE-2019-11325CRITICAL9.8PL ✓ten sam produkt

Symfony VarExporter — nieprawidłowe escapowanie umożliwia RCE

CVE-2019-10913CRITICAL9.8PL ✓ten sam produkt

Symfony: SQL injection i XSS przez niezwalidowane metody HTTP

CVE-2019-10910CRITICAL9.8PL ✓ten sam produkt

SQL Injection i RCE w Symfony przez niezwalidowane identyfikatory serwisów