Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Laravel (CVE-2024-52301)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/11/2024
Última modificación:
26/08/2025

Descripción

Laravel es un framework de aplicaciones web. Cuando la directiva de php register_argc_argv está establecida en on y los usuarios llaman a cualquier URL con una cadena de consulta especialmente manipulada, pueden cambiar el entorno que utiliza el framework al procesar la solicitud. La vulnerabilidad se corrigió en 6.20.45, 7.30.7, 8.83.28, 9.52.17, 10.48.23 y 11.31.0. El framework ahora ignora los valores argv para la detección del entorno en SAPI que no son de CLI.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* 6.20.45 (excluyendo)
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.30.7 (excluyendo)
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.83.28 (excluyendo)
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.52.17 (excluyendo)
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 10.48.23 (excluyendo)
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.31.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*