CVE-2024-52301
Laravel permet la manipulation de l'environnement via la chaîne de requête
- Publié
- 12 nov. 2024
- Mise à jour
- 21 déc. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModéré · 30 prochains jours
- Percentile
- 98,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Laravel Laravel est un framework d'applications web. Lorsque la directive PHP `register_argc_argv` est définie sur `on`, et que les utilisateurs appellent une URL quelconque avec une chaîne de requête spécialement conçue, ils sont en mesure de modifier l'environnement utilisé par le framework lors du traitement de la requête. La vulnérabilité est corrigée dans les versions 6.20.45, 7.30.7, 8.83.28, 9.52.17, 10.48.23 et 11.31.0. Le framework ignore désormais les valeurs `argv` pour la détection de l'environnement sur les SAPI non-CLI.
Sources
3Un peu de recherche autour de CVE-2024-52301
Preuve de concept d'exploit pour CVE-2024-52301 démontrant la manipulation de l'environnement dans Laravel via des paramètres d'URL injectés, avec une analyse de code détaillée et des étapes de reproduction.
- nanwinata-CVE-2024-52301Scanner
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.