CVE-2021-43617
Laravel Framework bis einschließlich 8.70.2 blockiert das Hochladen ausführbarer PHP-Inhalte nicht ausreichend, da...
- Veröffentlicht
- 14.11.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 15.11.2021
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 97,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Laravel Framework bis einschließlich 8.70.2 blockiert das Hochladen ausführbarer PHP-Inhalte nicht ausreichend, da Illuminate/Validation/Concerns/ValidatesAttributes.php keine Prüfung auf .phar-Dateien enthält, die auf Debian-basierten Systemen als application/x-httpd-php behandelt werden. HINWEIS: Dieser CVE-Eintrag bezieht sich auf das Laravel Framework und steht in keinem Zusammenhang mit Berichten über fehlerhaft geschriebene Benutzeranwendungen für den Bild-Upload.
Quellen
4Dies ist eine Reproduktion der PHP Laravel 8.70.1 - Cross Site Scripting (XSS) zu Cross Site Request Forgery (CSRF) Schwachstelle.
Proof-of-Concept-Exploit für CVE-2021-43617, der die Schwachstelle demonstriert und Exploit-Code für Sicherheitstests und Forschung bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.