Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función "phpinfo()" en PhpFastCache (CVE-2021-37704)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/08/2021
Última modificación:
27/10/2022

Descripción

PhpFastCache es un sistema de caché backend de alto rendimiento (paquete phpfastcache/phpfastcache). En versiones anteriores a 6.1.5, 7.1.2 y 8.0.7 la función "phpinfo()" puede quedar expuesto si el directorio "/vendor" no está protegido del acceso público. Esta es una situación rara hoy en día ya que el directorio vendor suele estar situado fuera del directorio web o protegido por medio de una regla del servidor (.htaccess, etc). Sólo las versiones v6, v7 y v8 serán parcheadas respectivamente en las versiones 8.0.7, 7.1.2, 6.1.5. Las versiones más antiguas, como la v5 y la v4, ya no son compatibles y **NO** serán parcheadas. Como solución, proteja el directorio "/vendor" del acceso público

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phpfastcache:phpfastcache:*:*:*:*:*:*:*:* 6.1.5 (excluyendo)
cpe:2.3:a:phpfastcache:phpfastcache:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.1.2 (excluyendo)
cpe:2.3:a:phpfastcache:phpfastcache:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.7 (excluyendo)