Vulnerabilidad en Laravel (CVE-2024-52301)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/11/2024
Última modificación:
26/08/2025
Descripción
Laravel es un framework de aplicaciones web. Cuando la directiva de php register_argc_argv está establecida en on y los usuarios llaman a cualquier URL con una cadena de consulta especialmente manipulada, pueden cambiar el entorno que utiliza el framework al procesar la solicitud. La vulnerabilidad se corrigió en 6.20.45, 7.30.7, 8.83.28, 9.52.17, 10.48.23 y 11.31.0. El framework ahora ignora los valores argv para la detección del entorno en SAPI que no son de CLI.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* | 6.20.45 (excluyendo) | |
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* | 7.0.0 (incluyendo) | 7.30.7 (excluyendo) |
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 8.83.28 (excluyendo) |
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* | 9.0.0 (incluyendo) | 9.52.17 (excluyendo) |
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 10.48.23 (excluyendo) |
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* | 11.0.0 (incluyendo) | 11.31.0 (excluyendo) |
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página