Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos archivo symfony/http-foundation y symfony/mime en la validación de tipo MIME en Symfony (CVE-2019-18888)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/11/2019
Última modificación:
07/11/2023

Descripción

Se detectó un problema en Symfony versiones 2.8.0 hasta 2.8.50, 3.4.0 hasta 3.4.34, 4.2.0 hasta 4.2.11 y 4.3.0 hasta 4.3.7. Si una aplicación pasa una entrada de usuario no validada como el archivo para el que debe llevarse a cabo la validación de tipo MIME, entonces argumentos arbitrarios son pasados al comando de archivo subyacente. Esto está relacionado con el archivo symfony/http-foundation (y el archivo symfony/mime en versiones 4.3.x).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* 2.8.0 (incluyendo) 2.8.50 (incluyendo)
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.34 (incluyendo)
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.11 (incluyendo)
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* 4.3.0 (incluyendo) 4.3.7 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*