Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2022-40482

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/04/2023
Última modificación:
30/05/2025

Descripción

*** Pendiente de traducción *** The authentication method in Laravel 8.x through 9.x before 9.32.0 was discovered to be vulnerable to user enumeration via timeless timing attacks with HTTP/2 multiplexing. This is caused by the early return inside the hasValidCredentials method in the Illuminate\Auth\SessionGuard class when a user is found to not exist.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.83.24 (excluyendo)
cpe:2.3:a:laravel:framework:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.32.0 (excluyendo)