
Symfony का WebProfiler सर्वर के आंतरिक रूट को उजागर करता है यदि इसे उत्पादन में अक्षम नहीं किया गया है।
Directory Traversal और फ़ाइल एक्सपोज़र • CVE-2021-21424 • विवरण: WebProfiler सर्वर की आंतरिक पथों को उजागर करता है यदि उसे उत्पादन में अक्षम नहीं किया गया है। • प्रभावित संस्करण: Symfony 2.8 से 5.x तक। • सामान्य बायपास: /app_dev.php/_profiler/ तक सीधी पहुँच।
CVE-2021-21424 का सारांश
• CVE: 2021-21424
• घटक: Web Profiler / Dev Toolbar
• प्रभाव: संवेदनशील जानकारी का एक्सपोज़र (वातावरण, पथ, पैरामीटर)
• आवश्यकता: कि /app_dev.php, /_profiler या /_wdt उत्पादन से सुलभ हों।
• जोखिम: विशेषाधिकार वृद्धि, पर्यावरण चर, क्रेडेंशियल्स, आंतरिक पथों, अनुरोध डिबगिंग और नियंत्रक प्रोफाइलिंग तक पहुँच की अनुमति देता है।