Vulnerabilidad en mensajes de excepción en la Interfaz de Usuario en \Symfony\Component\Security\Core\Exception\AuthenticationServiceException (CVE-2019-16768)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/12/2019
Última modificación:
17/12/2019
Descripción
Unos mensajes de excepción de las excepciones internas (como la excepción de la base de datos) están empaquetados por \Symfony\Component\Security\Core\Exception\AuthenticationServiceException y se propagan por medio del sistema a la Interfaz de Usuario. Por lo tanto, algo de la información interna del sistema puede filtrarse y ser visible para el cliente. Un mensaje de comprobación con los detalles de la excepción será presentado al usuario cuando uno intentase iniciar sesión en la tienda.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* | 1.3.14 (excluyendo) | |
| cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* | 1.4.0 (incluyendo) | 1.4.10 (excluyendo) |
| cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* | 1.5.0 (incluyendo) | 1.5.7 (excluyendo) |
| cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* | 1.6.0 (incluyendo) | 1.6.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



