Vulnerabilidad en Symfony (CVE-2015-8125)
Gravedad CVSS v2.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/12/2015
Última modificación:
12/04/2025
Descripción
Symfony 2.3.x en versiones anteriores a 2.3.35, 2.6.x en versiones anteriores a 2.6.12 y 2.7.x en versiones anteriores a 2.7.7 podría permitir a atacantes remotos tener un impacto no especificado a través de un ataque de sincronización involucrando las clases (1) Symfony/Component/Security/Http/RememberMe/PersistentTokenBasedRememberMeServices o (2) Symfony/Component/Security/Http/Firewall/DigestAuthenticationListener en la implementación Symfony Security Component o la implementación de (3) legacy CSRF de la clase Symfony/Component/Form/Extension/Csrf/CsrfProvider/DefaultCsrfProvider en el componente Symfony Form.
Impacto
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sensiolabs:symfony:2.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.8:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.10:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.11:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.12:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.13:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sensiolabs:symfony:2.3.14:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.fedoraproject.org/pipermail/package-announce/2015-December/173271.html
- http://lists.fedoraproject.org/pipermail/package-announce/2015-December/173300.html
- http://www.debian.org/security/2015/dsa-3402
- http://www.securityfocus.com/bid/77692
- https://symfony.com/blog/cve-2015-8125-potential-remote-timing-attack-vulnerability-in-security-remember-me-service
- http://lists.fedoraproject.org/pipermail/package-announce/2015-December/173271.html
- http://lists.fedoraproject.org/pipermail/package-announce/2015-December/173300.html
- http://www.debian.org/security/2015/dsa-3402
- http://www.securityfocus.com/bid/77692
- https://symfony.com/blog/cve-2015-8125-potential-remote-timing-attack-vulnerability-in-security-remember-me-service



