目录遍历与文件暴露 • CVE-2021-21424 • 描述:如果未在生产环境中禁用 WebProfiler,则会暴露服务器内部路径。 • 受影响版本:Symfony 2.8 到 5.x。 • 典型绕过方式:直接访问 /app_dev.php/_profiler/。
CVE-2021-21424 摘要
• CVE:2021-21424
• 组件:Web Profiler / Dev Toolbar
• 影响:敏感信息泄露(环境、路径、参数)
• 条件:/app_dev.php、/_profiler 或 /_wdt 在生产环境中可访问。
• 风险:允许权限提升、访问环境变量、凭据、内部路径、请求调试及控制器性能分析。