CVE-2021-41268
सिम्फनी में कुकी स्थायित्व
- प्रकाशित
- 24 नव॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 69.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Symfony/SecurityBundle, Symfony के लिए सुरक्षा प्रणाली है, जो वेब और कंसोल अनुप्रयोगों के लिए एक PHP फ्रेमवर्क और पुन: प्रयोज्य PHP घटकों का एक सेट है। संस्करण 5.3.0 में Remember me कुकी के पुनर्कार्य के बाद से, जब उपयोगकर्ता अपना पासवर्ड बदलता है तो कुकी अमान्य नहीं होती है। इसलिए हमलावर खाते तक अपनी पहुंच बनाए रख सकते हैं, भले ही पासवर्ड बदल दिया गया हो, जब तक उन्हें एक बार लॉगिन करने और एक वैध remember me कुकी प्राप्त करने का अवसर मिला हो। संस्करण 5.3.12 से शुरू करते हुए, Symfony डिफ़ॉल्ट रूप से पासवर्ड को हस्ताक्षर (signature) का हिस्सा बनाता है। इस तरह, जब पासवर्ड बदलता है, तो कुकी अब मान्य नहीं रहती है।
स्रोत
1- Symfony-CVE-Scanner-PoC-स्कैनर
CVE-2021-21424 - CRLF इंजेक्शन CVE-2021-41268 - होस्ट हेडर इंजेक्शन CVE-2022-24894 - WebProfiler खुला CVE-2019-10909 - डायरेक्टरी ट्रैवर्सल
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।