Vulnerabilidad en una cookie remember me en Symfony/SecurityBundle (CVE-2021-41268)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/11/2021
Última modificación:
30/11/2021
Descripción
Symfony/SecurityBundle es el sistema de seguridad de Symfony, un framework PHP para aplicaciones web y de consola y un conjunto de componentes PHP reusables. Desde la revisión de la cookie Remember me en la versión 5.3.0, la cookie no es invalidada cuando el usuario cambia su contraseña. Por lo tanto, los atacantes pueden mantener su acceso a la cuenta aunque se cambie la contraseña, siempre y cuando hayan tenido la oportunidad de iniciar sesión una vez y conseguir una cookie remember me válida. A partir de la versión 5.3.12, Symfony hace que la contraseña sea parte de la firma por defecto. De esta forma, cuando la contraseña cambia, la cookie deja de ser válida
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 5.3.0 (incluyendo) | 5.3.12 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



