Podatność w komponencie symfony/dependency-injection frameworka Symfony umożliwia atakującemu przeprowadzenie ataku SQL Injection oraz zdalnego wykonania kodu (RCE). Zagrożenie wynika z braku odpowiedniej walidacji identyfikatorów serwisów pochodzących od użytkownika.
▸ Pokaż oryginał (EN)
In Symfony before 2.7.51, 2.8.x before 2.8.50, 3.x before 3.4.26, 4.x before 4.1.12, and 4.2.x before 4.2.7, when service ids allow user input, this could allow for SQL Injection and remote code execution. This is related to symfony/dependency-injection.
Gdy aplikacja zbudowana na Symfony pozwala na przekazywanie identyfikatorów serwisów (service IDs) z danych dostarczonych przez użytkownika, komponent symfony/dependency-injection nie waliduje ich wystarczająco. Atakujący może wstrzyknąć złośliwe dane do identyfikatora serwisu, co prowadzi do SQL Injection lub wykonania arbitralnego kodu po stronie serwera. Podatność jest możliwa do wykorzystania zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
Atakujący może uzyskać pełen dostęp do danych przechowywanych w bazie danych (poufność, integralność) oraz wykonać dowolny kod na serwerze, co w praktyce oznacza możliwość przejęcia kontroli nad systemem.
Należy zaktualizować Symfony do wersji 2.7.51, 2.8.50, 3.4.26, 4.1.12 lub 4.2.7 (odpowiednio do używanej gałęzi). Szczegóły patcha dostępne są w oficjalnym blogu Symfony pod adresem wskazanym w referencjach oraz w repozytorium GitHub projektu.
Sensiolabs Symfony w wersjach: przed 2.7.51, 2.8.x przed 2.8.50, 3.x przed 3.4.26, 4.x przed 4.1.12 oraz 4.2.x przed 4.2.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDrupal
APPDrupal8.5.0 – 8.5.15 (bez)8.6.0 – 8.6.15 (bez)Sensiolabs Symfony
APPSensiolabs3.4.0 – 3.4.26 (bez)2.7.0 – 2.7.51 (bez)4.2.0 – 4.2.7 (bez)4.1.0 – 4.1.12 (bez)2.8.0 – 2.8.50 (bez)
Powiązane podatności
RCE w Drupal 7.x i 8.x — zdalne wykonanie kodu (Drupalgeddon2 follow-up)
Drupalgeddon 2 — zdalne wykonanie kodu w Drupal (RCE)
Symfony X509Authenticator — obejście uwierzytelniania przez błędny regex DN
Deserialization podatności w Drupal Core umożliwiająca RCE (Object Injection)
Deserializacja niezaufanych danych w Drupal Core umożliwia RCE