CVE-2021-32708
Time-of-check-Time-of-use-Race-Condition (TOCTOU) in league/flysystem
- Veröffentlicht
- 24.06.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 88,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Flysystem ist eine Open-Source-Bibliothek zur Dateispeicherung für PHP. Die Whitespace-Normalisierung, die in 1.x und 2.x verwendet wird, entfernt sämtliche Unicode-Leerzeichen. Unter bestimmten spezifischen Bedingungen könnte dies es einem böswilligen Benutzer potenziell ermöglichen, Code remote auszuführen. Die Bedingungen sind: Ein Benutzer darf den Pfad oder Dateinamen einer hochgeladenen Datei angeben, der angegebene Pfad oder Dateiname wird nicht auf Unicode-Zeichen überprüft, der angegebene Pfadname wird gegen eine Erweiterungs-Deny-Liste geprüft und nicht gegen eine Allow-Liste, der angegebene Pfad oder Dateiname enthält ein Unicode-Leerzeichen in der Erweiterung, die hochgeladene Datei wird in einem Verzeichnis gespeichert, das die Ausführung von PHP-Code erlaubt. Wenn diese Bedingungen erfüllt sind, kann ein Benutzer beliebigen Code auf dem angegriffenen System hochladen und ausführen. Die Entfernung von Unicode-Leerzeichen wurde durch eine Ablehnung (Exception) ersetzt. Für 1.x-Benutzer: Upgrade auf 1.1.4. Für 2.x-Benutzer: Upgrade auf 2.1.1.
Quellen
1- CVE-2021-32708Exploit
Betroffene Versionen dieses Pakets sind anfällig für Race Condition. Die Whitespace-Normalisierung, die in 1.x und 2.x verwendet wird, entfernt sämtliche Unicode-Leerzeichen. Unter bestimmten spezifischen Bedingungen könnte dies einem böswilligen Benutzer potenziell ermöglichen, Code remote auszuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.