CVE-2021-32708
Condition de concurrence Time-of-check Time-of-use (TOCTOU) dans league/flysystem
- Publié
- 24 juin 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 88,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Flysystem est une bibliothèque open source de stockage de fichiers pour PHP. La normalisation des espaces blancs utilisée dans les versions 1.x et 2.x supprime tous les espaces blancs unicode. Dans certaines conditions spécifiques, cela pourrait potentiellement permettre à un utilisateur malveillant d'exécuter du code à distance. Les conditions sont les suivantes : un utilisateur est autorisé à fournir le chemin ou le nom de fichier d'un fichier téléversé, le chemin ou nom de fichier fourni n'est pas vérifié vis-à-vis des caractères unicode, le chemin fourni est vérifié par rapport à une liste de refus d'extensions, et non une liste d'autorisation, le chemin ou nom de fichier fourni contient un caractère d'espace blanc unicode dans l'extension, le fichier téléversé est stocké dans un répertoire qui permet l'exécution de code PHP. Si ces conditions sont réunies, un utilisateur peut téléverser et exécuter du code arbitraire sur le système attaqué. La suppression des espaces blancs unicode a été remplacée par un rejet (exception). Pour les utilisateurs de la version 1.x, mettez à jour vers la version 1.1.4. Pour les utilisateurs de la version 2.x, mettez à jour vers la version 2.1.1.
Sources
1- CVE-2021-32708Exploit
Les versions affectées de ce paquet sont vulnérables à une condition de concurrence (Race Condition). La normalisation des espaces utilisée dans les versions 1.x et 2.x supprime tout espace unicode. Dans certaines conditions spécifiques, cela pourrait potentiellement permettre à un utilisateur malveillant d'exécuter du code à distance.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.