Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Laravel (CVE-2017-16894)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
20/11/2017
Última modificación:
20/04/2025

Descripción

En el framework Laravel hasta la versión 5.5.21, los atacantes remotos pueden obtener información sensible (como contraseñas de uso externo) mediante una petición directa para la URI /.env. NOTA: este CVE solo trata de la función writeNewEnvironmentFileWith del framework Laravel en src/Illuminate/Foundation/Console/KeyGenerateCommand.php que utiliza file_put_contents sin restringir los permisos .env. El nombre de archivo .env no es de uso exclusivo del framework Laravel.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:laravel:laravel:*:*:*:*:*:*:*:* 5.5.21 (incluyendo)