CVE-2021-41268
استمرارية الكوكيز في Symfony
- تم النشر
- 24/11/2021
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 69.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Symfony/SecurityBundle هو نظام الأمان الخاص بـ Symfony، وهو إطار عمل PHP لتطبيقات الويب وتطبيقات سطر الأوامر، بالإضافة إلى مجموعة من مكونات PHP القابلة لإعادة الاستخدام. منذ إعادة تصميم ملف تعريف الارتباط "Remember me" في الإصدار 5.3.0، لا يتم إبطال ملف تعريف الارتباط عندما يغيّر المستخدم كلمة المرور الخاصة به. وبالتالي، يمكن للمهاجمين الحفاظ على وصولهم إلى الحساب حتى إذا تم تغيير كلمة المرور، طالما أتيحت لهم الفرصة لتسجيل الدخول مرة واحدة والحصول على ملف تعريف ارتباط صالح لـ "Remember me". ابتداءً من الإصدار 5.3.12، يجعل Symfony كلمة المرور جزءًا من التوقيع افتراضيًا. وبهذه الطريقة، عندما تتغير كلمة المرور، لا يعد ملف تعريف الارتباط صالحًا بعد الآن.
المصادر
1- Symfony-CVE-Scanner-PoC-الماسح الضوئي
CVE-2021-21424 - حقن CRLF - CVE-2021-41268 - حقن ترويسة المضيف - CVE-2022-24894 - WebProfiler مفتوح - CVE-2019-10909 - اجتياز الدليل
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.