V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-25575
CVE
Средний

API Platform Core - это серверный компонент API Platform: гипермедийные и GraphQL API. Свойства ресурсов, защищенные с помощью опции `secur…

CVSS
6.5
Средний
EPSS
0.01
p44
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

API Platform Core - это серверный компонент API Platform: гипермедийные и GraphQL API. Свойства ресурсов, защищенные с помощью опции `security` атрибута `ApiPlatform\Metadata\ApiProperty`, могут быть раскрыты неавторизованным пользователям. Проблема затрагивает большинство форматов сериализации, включая raw JSON, который включен по умолчанию при установке API Platform. Пользовательские форматы сериализации также могут быть затронуты. Проблема затрагивает только конечные точки коллекции, конечные точки элемента не затрагиваются. Формат JSON-LD не затрагивается этой проблемой. Результат правила безопасности выполняется только для первого элемента коллекции. Результат правила затем кэшируется и повторно используется для следующих элементов. Эта ошибка может привести к утечке данных неавторизованным пользователям, когда правило зависит от значения свойства элемента. Эта ошибка также может скрыть свойства, которые должны отображаться авторизованным пользователям. Эта проблема затрагивает ветки 2.7, 3.0 и 3.1. Пожалуйста, обновитесь до версий 2.7.10, 3.0.12 или 3.1.3. В качестве обходного пути замените `cache_key` массива контекста Serializer внутри пользовательского нормализатора, который работает с объектами, если используется опция security атрибута `ApiPlatform\Metadata\ApiProperty`.

Теги · CWE
CWE-842
Затронутые продукты
Core 2.6.0–2.7.10Core 3.0.0–3.0.12Core 3.1.0–3.1.3
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.006 · p44
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
core*Отслеживается
Источники данных
CVE