CVE-2022-24894
HttpCache में कुकी हेडर संग्रहीत करने वाला Symfony
- प्रकाशित
- 3 फ़र॰ 2023
- अद्यतन
- 10 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Symfony वेब और कंसोल अनुप्रयोगों के लिए एक PHP फ्रेमवर्क और पुन: प्रयोज्य PHP घटकों का एक समूह है। Symfony HTTP कैश सिस्टम एक रिवर्स प्रॉक्सी के रूप में कार्य करता है: यह पूरे प्रतिसादों (हेडर सहित) को कैश करता है और उन्हें क्लाइंट्स को लौटाता है। `AbstractSessionListener` में हाल ही में किए गए एक बदलाव में, प्रतिसाद में `Set-Cookie` हेडर हो सकता है। यदि Symfony HTTP कैश सिस्टम सक्षम है, तो यह प्रतिसाद संग्रहीत हो सकता है और अगले क्लाइंट्स को लौटाया जा सकता है। एक हमलावर इस भेद्यता का उपयोग पीड़ित के सत्र को प्राप्त करने के लिए कर सकता है। यह समस्या पैच की जा चुकी है और यह ब्रांच 4.4 के लिए उपलब्ध है।
स्रोत
1- Symfony-CVE-Scanner-PoC-स्कैनर
CVE-2021-21424 - CRLF इंजेक्शन CVE-2021-41268 - होस्ट हेडर इंजेक्शन CVE-2022-24894 - WebProfiler खुला CVE-2019-10909 - डायरेक्टरी ट्रैवर्सल
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।