CVE-2024-50340
Capacità di modificare l'ambiente tramite query in symfony/runtime
- Pubblicato
- 6 nov 2024
- Aggiornato
- 7 nov 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LAlto · prossimi 30 giorni
- Percentile
- 99,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
symfony/runtime è un modulo per il framework PHP Symphony che consente di disaccoppiare le applicazioni PHP dallo stato globale. Quando la direttiva PHP `register_argv_argc` è impostata su `on` e gli utenti chiamano un qualsiasi URL con una stringa di query appositamente modificata, possono modificare l'ambiente o la modalità di debug utilizzata dal kernel durante la gestione della richiesta. A partire dalle versioni 5.4.46, 6.4.14 e 7.1.7, `SymfonyRuntime` ora ignora i valori `argv` per i runtime PHP non SAPI. Si consiglia a tutti gli utenti di aggiornare. Non sono note soluzioni alternative per questa vulnerabilità.
Fonti
2Exploit proof-of-concept per CVE-2024-50340 che dimostra l'iniezione di variabili d'ambiente ArgvInput di Symfony tramite parametri di query URL appositamente creati, consentendo la manipolazione di APP_ENV e APP_DEBUG.
Exploit proof-of-concept per CVE-2024-52301 che dimostra la manipolazione dell'ambiente in Laravel tramite parametri URL iniettati, con analisi dettagliata del codice e passaggi di riproduzione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.