
Le WebProfiler de Symfony expose les routes internes du serveur s'il n'est pas désactivé en production
Directory Traversal et exposition de fichiers • CVE-2021-21424 • Description : Le WebProfiler expose les chemins internes du serveur s'il n'est pas désactivé en production. • Versions concernées : Symfony 2.8 à 5.x. • Bypass typique : accès direct à /app_dev.php/_profiler/.
Résumé du CVE-2021-21424
• CVE : 2021-21424
• Composant : Web Profiler / Dev Toolbar
• Impact : Exposition d'informations sensibles (environnement, chemins, paramètres)
• Condition : Que /app_dev.php, /_profiler ou /_wdt soient accessibles depuis la production.
• Risque : Permet l'escalade de privilèges, l'accès aux variables d'environnement, aux identifiants, aux chemins internes, le débogage des requêtes et le profilage des contrôleurs.