Vulnerabilidad en Symfony (CVE-2018-19789)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
18/12/2018
Última modificación:
07/11/2023
Descripción
Se ha descubierto un problema en Symfony en versiones 2.7.x anteriores a la 2.7.50, versiones 2.8.x anteriores a la 2.8.49, versiones 3.x anteriores a la 3.4.20, versiones 4.0.x anteriores a la 4.0.15, versiones 4.1.x anteriores a la 4.1.9 y versiones 4.2.x anteriores a la 4.2.1. Al emplear la lista de ripo escalar "string" en un método setter (por ejemplo, "setName(string $name)") de una clase que es el "data_class" de un formulario, y cuando se envía una subida de archivos al campo correspondiente en lugar de una entrada de texto normal, se llama a "UploadedFile::__toString()", lo que devolverá y revelará la ruta del archivo subido. En determinadas circunstancias, si se combina con un problema de inclusión de archivos locales, podría escalarse a una ejecución remota de código.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 2.7.0 (incluyendo) | 2.7.50 (excluyendo) |
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 2.8.0 (incluyendo) | 2.8.49 (excluyendo) |
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.4.20 (excluyendo) |
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.15 (excluyendo) |
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 4.1.0 (incluyendo) | 4.1.9 (excluyendo) |
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 4.2.0 (incluyendo) | 4.2.1 (excluyendo) |
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/106249
- https://lists.debian.org/debian-lts-announce/2019/03/msg00009.html
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/4TD3E7FZIXLVFG3SMFJPDEKPZ26TJOW7/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/JZMRJ7VTHCY5AZK24G4QGX36RLUDTDKE/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/OA4WVFN5FYPIXAPLWZI6N425JHHDSWAZ/
- https://seclists.org/bugtraq/2019/May/21
- https://symfony.com/blog/cve-2018-19789-disclosure-of-uploaded-files-full-path
- https://www.debian.org/security/2019/dsa-4441