Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Laravel Framework (CVE-2018-15133)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
09/08/2018
Última modificación:
19/03/2025

Descripción

En Laravel Framework hasta la versión 5.5.40 y versiones 5.6.x hasta la 5.6.29, podría ocurrir una ejecución remota de código como resultado de una llamada unserialize en un valor X-XSRF-TOKEN que podría no ser fiable. Esto está relacionado con el método decrypt en Illuminate/Encryption/Encrypter.php y PendingBroadcast en gadgetchains/Laravel/RCE/3/chain.php en phpggc. Le atacante debe conocer la clave de la aplicación, algo que normalmente nunca sucedería, pero podría pasar si el atacante tuviese acceso privilegiado o lograse de forma exitosa un ataque anterior.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:laravel:laravel:*:*:*:*:*:*:*:* 5.5.40 (incluyendo)
cpe:2.3:a:laravel:laravel:*:*:*:*:*:*:*:* 5.6.0 (incluyendo) 5.6.29 (incluyendo)