CVE-2021-21424
Prevenire l'enumerazione degli utenti utilizzando Guard o la nuova sicurezza basata su Authenticator
- Pubblicato
- 13 mag 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 76,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Symfony è un framework PHP per applicazioni web e console e un insieme di componenti PHP riutilizzabili. La possibilità di enumerare gli utenti era possibile senza permessi rilevanti a causa di una gestione differente a seconda che l'utente esistesse o meno quando si tentava di utilizzare la funzionalità switch users. Ora garantiamo che vengano restituiti 403 sia che l'utente esista o meno, se un utente non può passare a un altro utente o se l'utente non esiste. La patch per questo problema è disponibile per il branch 3.4.
Fonti
2- CVE-2021-21424Exploit
Il WebProfiler di Symfony espone rotte interne del server se non è disabilitato in produzione
- Symfony-CVE-Scanner-PoC-Scanner
CVE-2021-21424 - Iniezione CRLF - CVE-2021-41268 - Iniezione dell'header Host - CVE-2022-24894 - WebProfiler aperto - CVE-2019-10909 - Attraversamento di directory
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.