CVE-2021-21424
Предотвращение перечисления пользователей с помощью Guard или новой безопасности на основе Authenticator
- Опубликовано
- 13 мая 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 76,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Symfony — это PHP-фреймворк для веб- и консольных приложений, а также набор переиспользуемых PHP-компонентов. Возможность перечисления пользователей была доступна без соответствующих разрешений из-за различной обработки в зависимости от того, существовал ли пользователь или нет, при попытке использования функциональности переключения пользователей. Теперь мы гарантируем, что возвращается код 403 независимо от того, существует пользователь или нет, если пользователь не может переключиться на пользователя или если пользователь не существует. Исправление для этой проблемы доступно для ветки 3.4.
Источники
2- CVE-2021-21424Эксплойт
Веб-профилировщик Symfony раскрывает внутренние маршруты сервера, если он не отключен в production.
- Symfony-CVE-Scanner-PoC-Сканер
CVE-2021-21424 - Инъекция CRLF - CVE-2021-41268 - Инъекция заголовка Host - CVE-2022-24894 - Открытый WebProfiler - CVE-2019-10909 - Обход директорий
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.