CVE-2021-32708
Condição de corrida Time-of-check Time-of-use (TOCTOU) em league/flysystem
- Publicado
- 24 de jun. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 88,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Flysystem é uma biblioteca de armazenamento de arquivos de código aberto para PHP. A normalização de espaços em branco usada nas versões 1.x e 2.x remove qualquer espaço em branco unicode. Sob certas condições específicas, isso poderia potencialmente permitir que um usuário mal-intencionado executasse código remotamente. As condições são: um usuário pode fornecer o caminho ou nome do arquivo de um arquivo carregado; o caminho ou nome de arquivo fornecido não é verificado quanto a caracteres unicode; o caminho fornecido é verificado contra uma lista de negação de extensões, e não contra uma lista de permissão; o caminho ou nome de arquivo fornecido contém um caractere de espaço em branco unicode na extensão; o arquivo carregado é armazenado em um diretório que permite a execução de código PHP. Dadas essas condições, um usuário pode carregar e executar código arbitrário no sistema sob ataque. A remoção de espaços em branco unicode foi substituída por uma rejeição (exceção). Para usuários da versão 1.x, atualize para 1.1.4. Para usuários da versão 2.x, atualize para 2.1.1.
Fontes
1- CVE-2021-32708Exploit
As versões afetadas deste pacote são vulneráveis a Condição de Corrida. A normalização de espaços em branco usada nas versões 1.x e 2.x remove qualquer espaço em branco Unicode. Sob certas condições específicas, isso poderia potencialmente permitir que um usuário malicioso execute código remotamente.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.