
Il WebProfiler di Symfony espone rotte interne del server se non è disabilitato in produzione
Directory Traversal ed esposizione di file • CVE-2021-21424 • Descrizione: WebProfiler espone percorsi interni del server se non è disabilitato in produzione. • Versioni affette: Symfony 2.8 fino a 5.x. • Bypass tipico: accesso diretto a /app_dev.php/_profiler/.
Riepilogo del CVE-2021-21424
• CVE: 2021-21424
• Componente: Web Profiler / Dev Toolbar
• Impatto: Esposizione di informazioni sensibili (ambiente, percorsi, parametri)
• Requisito: Che /app_dev.php, /_profiler o /_wdt siano accessibili dalla produzione.
• Rischio: Permette escalation dei privilegi, accesso a variabili d'ambiente, credenziali, percorsi interni, debug delle richieste e profiling dei controller.