Vulnerabilidad en VarDumper en Symfony v7.0.3 (CVE-2024-36610)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
29/11/2024
Última modificación:
24/12/2024
Descripción
Existe una vulnerabilidad de deserialización en la clase Stub del módulo VarDumper en Symfony v7.0.3. La vulnerabilidad surge de deficiencias en la implementación original al manejar propiedades con valores nulos o no inicializados. Un atacante podría construir datos serializados específicos y usar esta vulnerabilidad para ejecutar código no autorizado.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://gist.github.com/1047524396/24e93f2905850235e42ad7db6e878bd5
- https://github.com/github/advisory-database/pull/5046
- https://github.com/symfony/symfony/blob/v7.0.3/src/Symfony/Component/VarDumper/Cloner/Stub.php#L53
- https://github.com/symfony/symfony/commit/3ffd495bb3cc4d2e24e35b2d83c5b909cab7e259
- https://github.com/symfony/symfony/issues/59077#issuecomment-2513935018



