V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2018-14773
AST
Средний

Проблема была обнаружена в Http Foundation в Symfony 2.7.0 до 2.7.48, 2.8.0 до 2.8.43, 3.3.0 до 3.3.17, 3.4.0 до 3.4.13, 4.0.0 до 4.0.13 и …

CVSS
6.5
Средний
EPSS
0.58
p98
Опубликовано
2018-01-01
Обновлено
2018-01-01
Описание

Проблема была обнаружена в Http Foundation в Symfony 2.7.0 до 2.7.48, 2.8.0 до 2.8.43, 3.3.0 до 3.3.17, 3.4.0 до 3.4.13, 4.0.0 до 4.0.13 и 4.1.0 до 4.1.2. Она возникает из-за поддержки (устаревшего) заголовка IIS, который позволяет пользователям переопределять путь в URL-адресе запроса с помощью заголовка HTTP-запроса X-Original-URL или X-Rewrite-URL. Эти заголовки предназначены для поддержки IIS, но не проверяется, действительно ли сервер работает под управлением IIS, что означает, что любой, кто может отправлять эти запросы в приложение, может вызвать это. Это влияет на \Symfony\Component\HttpFoundation\Request::prepareRequestUri(), где используются X-Original-URL и X_REWRITE_URL. Исправление отменяет поддержку этих методов, чтобы их нельзя было использовать в качестве векторов атак, таких как отравление веб-кеша.

Затронутые продукты
SymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfonySymfony
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Хронология
2018-01-01
Опубликована
2018-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.581 · p98
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
symfonyОтслеживается
Показаны первые 20 из 23
Источники данных
AST
DEB
CVE
UBU
Связанные уязвимости