CVE-2021-41268
Persistenza dei cookie in Symfony
- Pubblicato
- 24 nov 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 69,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Symfony/SecurityBundle è il sistema di sicurezza per Symfony, un framework PHP per applicazioni web e console e un insieme di componenti PHP riutilizzabili. Dal rifacimento del cookie Remember me nella versione 5.3.0, il cookie non viene invalidato quando l'utente cambia la propria password. Gli attaccanti possono quindi mantenere l'accesso all'account anche se la password viene cambiata, purché abbiano avuto la possibilità di accedere una volta e ottenere un cookie remember me valido. A partire dalla versione 5.3.12, Symfony include la password nella firma per impostazione predefinita. In questo modo, quando la password cambia, il cookie non è più valido.
Fonti
1- Symfony-CVE-Scanner-PoC-Scanner
CVE-2021-21424 - Iniezione CRLF - CVE-2021-41268 - Iniezione dell'header Host - CVE-2022-24894 - WebProfiler aperto - CVE-2019-10909 - Attraversamento di directory
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.