CVE-2021-21424
منع تعداد المستخدمين باستخدام Guard أو ميزة الأمان الجديدة القائمة على Authenticator
- تم النشر
- 13/05/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 76.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Symfony هو إطار عمل PHP لتطبيقات الويب وتطبيقات وحدة التحكم (console)، ومجموعة من مكونات PHP القابلة لإعادة الاستخدام. كان من الممكن تعداد المستخدمين (user enumeration) دون الحصول على الصلاحيات اللازمة، وذلك بسبب اختلاف المعالجة اعتمادًا على ما إذا كان المستخدم موجودًا أم لا عند محاولة استخدام وظيفة تبديل المستخدمين (switch users). نحن الآن نضمن إرجاع استجابة 403 سواء كان المستخدم موجودًا أم لا، إذا تعذّر على المستخدم التبديل إلى مستخدم آخر أو إذا لم يكن المستخدم موجودًا. التصحيح (patch) لهذه المشكلة متاح للفرع (branch) 3.4.
المصادر
2- CVE-2021-21424استغلال
يعرض WebProfiler الخاص بـ Symfony المسارات الداخلية للخادم إذا لم يتم تعطيله في بيئة الإنتاج.
- Symfony-CVE-Scanner-PoC-الماسح الضوئي
CVE-2021-21424 - حقن CRLF - CVE-2021-41268 - حقن ترويسة المضيف - CVE-2022-24894 - WebProfiler مفتوح - CVE-2019-10909 - اجتياز الدليل
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.