CVE-2021-21424
Guard या नए Authenticator-आधारित सुरक्षा का उपयोग करके उपयोगकर्ता गणना (user enumeration) रोकें
- प्रकाशित
- 13 मई 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 76.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Symfony वेब और कंसोल अनुप्रयोगों के लिए एक PHP फ्रेमवर्क तथा पुन: प्रयोज्य PHP घटकों का एक समूह है। switch users कार्यक्षमता का उपयोग करने का प्रयास करते समय उपयोगकर्ता के मौजूद होने या न होने के आधार पर अलग-अलग व्यवहार के कारण, बिना प्रासंगिक अनुमतियों के उपयोगकर्ताओं की गणना (enumerate) करना संभव था। अब हम यह सुनिश्चित करते हैं कि यदि कोई उपयोगकर्ता किसी अन्य उपयोगकर्ता पर स्विच नहीं कर सकता या यदि उपयोगकर्ता मौजूद नहीं है, तो उपयोगकर्ता के मौजूद होने या न होने दोनों स्थितियों में 403s लौटाए जाएँ। इस समस्या का पैच शाखा 3.4 के लिए उपलब्ध है।
स्रोत
2- CVE-2021-21424एक्सप्लॉइट
Symfony का WebProfiler सर्वर के आंतरिक रूट को उजागर करता है यदि इसे उत्पादन में अक्षम नहीं किया गया है।
- Symfony-CVE-Scanner-PoC-स्कैनर
CVE-2021-21424 - CRLF इंजेक्शन CVE-2021-41268 - होस्ट हेडर इंजेक्शन CVE-2022-24894 - WebProfiler खुला CVE-2019-10909 - डायरेक्टरी ट्रैवर्सल
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।