CRITICAL✓ PATCH🇬🇧 English

CVE-2019-10910

SQL Injection i RCE w Symfony przez niezwalidowane identyfikatory serwisów

CVSS 9.8v3.1pub. 2019-05-16upd. 2024-11-21

Podatność w komponencie symfony/dependency-injection frameworka Symfony umożliwia atakującemu przeprowadzenie ataku SQL Injection oraz zdalnego wykonania kodu (RCE). Zagrożenie wynika z braku odpowiedniej walidacji identyfikatorów serwisów pochodzących od użytkownika.

Pokaż oryginał (EN)

In Symfony before 2.7.51, 2.8.x before 2.8.50, 3.x before 3.4.26, 4.x before 4.1.12, and 4.2.x before 4.2.7, when service ids allow user input, this could allow for SQL Injection and remote code execution. This is related to symfony/dependency-injection.

🤖 Analiza AI
Jak działa

Gdy aplikacja zbudowana na Symfony pozwala na przekazywanie identyfikatorów serwisów (service IDs) z danych dostarczonych przez użytkownika, komponent symfony/dependency-injection nie waliduje ich wystarczająco. Atakujący może wstrzyknąć złośliwe dane do identyfikatora serwisu, co prowadzi do SQL Injection lub wykonania arbitralnego kodu po stronie serwera. Podatność jest możliwa do wykorzystania zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący może uzyskać pełen dostęp do danych przechowywanych w bazie danych (poufność, integralność) oraz wykonać dowolny kod na serwerze, co w praktyce oznacza możliwość przejęcia kontroli nad systemem.

Mitygacja

Należy zaktualizować Symfony do wersji 2.7.51, 2.8.50, 3.4.26, 4.1.12 lub 4.2.7 (odpowiednio do używanej gałęzi). Szczegóły patcha dostępne są w oficjalnym blogu Symfony pod adresem wskazanym w referencjach oraz w repozytorium GitHub projektu.

Kogo dotyczy

Sensiolabs Symfony w wersjach: przed 2.7.51, 2.8.x przed 2.8.50, 3.x przed 3.4.26, 4.x przed 4.1.12 oraz 4.2.x przed 4.2.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Drupal

    APP
    Drupal
    8.5.0 – 8.5.15 (bez)8.6.0 – 8.6.15 (bez)
  • Sensiolabs Symfony

    APP
    Sensiolabs
    3.4.0 – 3.4.26 (bez)2.7.0 – 2.7.51 (bez)4.2.0 – 4.2.7 (bez)4.1.0 – 4.1.12 (bez)2.8.0 – 2.8.50 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCESQLi
CWE
Referencje

Powiązane podatności

CVE-2018-7602CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Drupal 7.x i 8.x — zdalne wykonanie kodu (Drupalgeddon2 follow-up)

CVE-2018-7600CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Drupalgeddon 2 — zdalne wykonanie kodu w Drupal (RCE)

CVE-2026-45063CRITICAL9.1PL ✓ten sam produkt

Symfony X509Authenticator — obejście uwierzytelniania przez błędny regex DN

CVE-2024-55636CRITICAL9.8PL ✓ten sam produkt

Deserialization podatności w Drupal Core umożliwiająca RCE (Object Injection)

CVE-2024-55637CRITICAL9.8PL ✓ten sam produkt

Deserializacja niezaufanych danych w Drupal Core umożliwia RCE