Vulnerabilidad en el componente HttpKernel en Symfony (CVE-2015-4050)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
02/06/2015
Última modificación:
12/04/2025
Descripción
FragmentListener en el componente HttpKernel en Symfony 2.3.19 hasta 2.3.28, 2.4.9 hasta 2.4.10, 2.5.4 hasta 2.5.11, y 2.6.0 hasta 2.6.7, cuando ek soporte ESI o SSI está habilitado, no comprueba si el atributo _controller esta configurado, lo que permite a atacantes remotos evadir la firma de URLs y las reglas de seguridad mediante la inclusión de (1) ningún hash o (2) un hash inválido en una solicitud a /_fragment.
Impacto
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sensiolabs:symfony:2.3.19:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.20:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.21:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.22:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.23:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.24:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.25:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.26:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.27:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.28:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.4.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.4.10:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.5.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.5.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.5.6:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.fedoraproject.org/pipermail/package-announce/2015-June/159513.html
- http://lists.fedoraproject.org/pipermail/package-announce/2015-June/159603.html
- http://lists.fedoraproject.org/pipermail/package-announce/2015-June/159610.html
- http://symfony.com/blog/cve-2015-4050-esi-unauthorized-access
- http://www.debian.org/security/2015/dsa-3276
- http://www.securityfocus.com/bid/74928
- http://lists.fedoraproject.org/pipermail/package-announce/2015-June/159513.html
- http://lists.fedoraproject.org/pipermail/package-announce/2015-June/159603.html
- http://lists.fedoraproject.org/pipermail/package-announce/2015-June/159610.html
- http://symfony.com/blog/cve-2015-4050-esi-unauthorized-access
- http://www.debian.org/security/2015/dsa-3276
- http://www.securityfocus.com/bid/74928



