
يعرض WebProfiler الخاص بـ Symfony المسارات الداخلية للخادم إذا لم يتم تعطيله في بيئة الإنتاج.
اجتياز الدليل وكشف الملفات • CVE-2021-21424 • الوصف: يكشف WebProfiler المسارات الداخلية للخادم إذا لم يتم تعطيله في بيئة الإنتاج. • الإصدارات المتأثرة: Symfony 2.8 إلى 5.x. • التجاوز النموذجي: وصول مباشر إلى /app_dev.php/_profiler/.
ملخص CVE-2021-21424
• CVE: 2021-21424
• المكوّن: Web Profiler / Dev Toolbar
• التأثير: كشف معلومات حساسة (البيئة، المسارات، المعاملات)
• المتطلب: أن تكون /app_dev.php و/_profiler و/_wdt قابلة للوصول من بيئة الإنتاج.
• الخطر: يسمح بتصعيد الامتيازات، والوصول إلى متغيرات البيئة، والاعتمادات، والمسارات الداخلية، وتصحيح أخطاء الطلبات، وتنميط وحدات التحكم.