Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo /tmp/app/.env en Bitnami Containers de contenedores de Laravel (CVE-2021-21979)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
03/03/2021
Última modificación:
03/05/2022

Descripción

En Bitnami Containers, todas las versiones de contenedores de Laravel anteriores a: 6.20.0-debian-10-r107 para Laravel 6, 7.30.1-debian-10-r108 para Laravel 7 y 8.5.11-debian-10-r0 para Laravel 8, el archivo /tmp/app/.env es generado en el momento en que se creó la imagen de docker bitnami/laravel, y el valor de APP_KEY es corregida bajo determinadas condiciones. Este valor es crucial para la seguridad de la aplicación y debe generarse aleatoriamente por la instalación de Laravel. Si la clave de cifrado de su aplicación está en manos de una parte maliciosa, esa parte podría diseñar valores de cookies usando la clave de cifrado y explotar las vulnerabilidades inherentes a una serialización y deserialización de objetos PHP, como llamar a métodos de clase arbitrarios dentro de su aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.0.2-debian-9-r0 (incluyendo) 6.0.2-debian-9-r22 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.4.0-debian-9-r0 (incluyendo) 6.4.0-debian-9-r31 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.5.2-debian-9-r0 (incluyendo) 6.5.2-debian-9-r20 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.8.0-debian-9-r0 (incluyendo) 6.8.0-debian-9-r26 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.12.0-debian-9-r0 (incluyendo) 6.12.0-debian-10-r33 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.18.0-debian-10-r0 (incluyendo) 6.18.0-debian-10-r21 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.18.3-debian-10-r0 (incluyendo) 6.18.3-debian-10-r22 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.18.8-debian-10-r0 (incluyendo) 6.18.8-debian-10-r110 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.18.35-debian-10-r0 (incluyendo) 6.18.35-debian-10-r66 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 6.20.0-debian-10-r0 (incluyendo) 6.20.0-debian-10-r107 (excluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 7.0.0-debian-10-r0 (incluyendo) 7.0.0-debian-10-r7 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 7.3.0-debian-10-r0 (incluyendo) 7.3.0-debian-10-r20 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 7.6.0-debian-10-r0 (incluyendo) 7.6.0-debian-10-r38 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 7.12.0-debian-10-r0 (incluyendo) 7.12.0-debian-10-r72 (incluyendo)
cpe:2.3:a:bitnami:containers:*:*:*:*:*:laravel:*:* 7.25.0-debian-10-r0 (incluyendo) 7.25.0-debian-10-r16 (incluyendo)


Referencias a soluciones, herramientas e información