Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mensajes de excepción en la Interfaz de Usuario en \Symfony\Component\Security\Core\Exception\AuthenticationServiceException (CVE-2019-16768)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/12/2019
Última modificación:
17/12/2019

Descripción

Unos mensajes de excepción de las excepciones internas (como la excepción de la base de datos) están empaquetados por \Symfony\Component\Security\Core\Exception\AuthenticationServiceException y se propagan por medio del sistema a la Interfaz de Usuario. Por lo tanto, algo de la información interna del sistema puede filtrarse y ser visible para el cliente. Un mensaje de comprobación con los detalles de la excepción será presentado al usuario cuando uno intentase iniciar sesión en la tienda.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* 1.3.14 (excluyendo)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* 1.4.0 (incluyendo) 1.4.10 (excluyendo)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 1.5.7 (excluyendo)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* 1.6.0 (incluyendo) 1.6.3 (excluyendo)