
O WebProfiler do Symfony expõe rotas internas do servidor se não estiver desabilitado em produção
Directory Traversal e exposição de arquivos • CVE-2021-21424 • Descrição: O WebProfiler expõe rotas internas do servidor se não estiver desabilitado em produção. • Versões afetadas: Symfony 2.8 a 5.x. • Bypass típico: acesso direto a /app_dev.php/_profiler/.
Resumo do CVE-2021-21424
• CVE: 2021-21424
• Componente: Web Profiler / Dev Toolbar
• Impacto: Exposição de informações sensíveis (ambiente, rotas, parâmetros)
• Requisito: Que /app_dev.php, /_profiler ou /_wdt estejam acessíveis a partir da produção.
• Risco: Permite escalada de privilégios, acesso a variáveis de ambiente, credenciais, rotas internas, debugging de requisições e profiling de controladores.