CVE-2024-50340
Capacité à modifier l'environnement via une requête dans symfony/runtime
- Publié
- 6 nov. 2024
- Mise à jour
- 7 nov. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LÉlevé · 30 prochains jours
- Percentile
- 99,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
symfony/runtime est un module du framework PHP Symfony qui permet de découpler les applications PHP de l'état global. Lorsque la directive PHP `register_argv_argc` est définie sur `on`, et que les utilisateurs appellent une URL avec une chaîne de requête spécialement conçue, ils sont en mesure de modifier l'environnement ou le mode de débogage utilisé par le kernel lors du traitement de la requête. À partir des versions 5.4.46, 6.4.14 et 7.1.7, `SymfonyRuntime` ignore désormais les valeurs `argv` pour les runtimes PHP non-SAPI. Tous les utilisateurs sont invités à mettre à jour. Il n'existe aucune solution de contournement connue pour cette vulnérabilité.
Sources
2Preuve de concept pour CVE-2024-50340 démontrant l'injection de variables d'environnement dans Symfony ArgvInput via des paramètres de requête URL spécialement conçus, permettant la manipulation de APP_ENV et APP_DEBUG.
Preuve de concept d'exploit pour CVE-2024-52301 démontrant la manipulation de l'environnement dans Laravel via des paramètres d'URL injectés, avec une analyse de code détaillée et des étapes de reproduction.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.