CVE-2021-21424:防止认证机制中的用户枚举
2021年5月12日·发表的法比安效力
影响版本
ob娱乐下载Symfony >=2.8.0, <3.4.49 | >= 5.0.0, <5.2.9 Symfony Security、Security Guard、Security Core和Security HTTP组件的版本受此安全问题影响。
该问题已在Symfony 3.4.49、4.4.24、5ob娱乐下载.2.9和5.3.0 RC1中修复。所有其他受影响的小版本的Symfony将不会被修补,因为他们不再维护。ob娱乐下载
描述
由于不同的异常消息(取决于用户是否存在),可以在没有相关权限的情况下枚举用户。还可以通过使用定时攻击,通过比较验证现有用户和验证不存在用户时所花费的时间来枚举用户。
现在,如果密码无效或用户不存在,则无论用户是否存在,都将返回403。
学分
我要感谢James Isaac, Mathias Brodala和Laurent Minguet报道了这个问题,并感谢Robin Chalas解决了这个问题。
发表在#安全警告
是否发现Symfony存在安全问题?ob娱乐下载请将详情发送至www.pdashmedia.com的安全ob娱乐下载在我们找到解决方案之前不要公开。
管理通知首选项在Symfony安全版本发布后立即收到一封电子邮件。ob娱乐下载
评论
Valentin Watel
2021年5月18日说在19:14
我发现这个CVE的补丁已经修复到4.4版本。symfony/security-guarob娱乐下载d和symfony/security-core组件。
您能否确认组件security/symfony-http的4.4.22版本也已经实现了修复?ob娱乐下载
我问是因为我看到了这里的修复https://github.com/symfony/security-http/coob娱乐下载mmit/c55a8f70fb2a04cf8ec3263d337abb3f22fc0132,但根据我们内部的静态代码分析(和SCA)工具,这个版本没有修复CVE。
提前谢谢你!
您能否确认组件security/symfony-http的4.4.22版本也已经实现了修复?ob娱乐下载
我问是因为我看到了这里的修复https://github.com/symfony/security-http/coob娱乐下载mmit/c55a8f70fb2a04cf8ec3263d337abb3f22fc0132,但根据我们内部的静态代码分析(和SCA)工具,这个版本没有修复CVE。
提前谢谢你!
Valentin Watel
2021年5月18日说在二十16
我在上一个评论中犯了一个错误:
“security/ob娱乐下载symfony-http”必须为“symfony/security-http”
“security/ob娱乐下载symfony-http”必须为“symfony/security-http”
评论截止。
为了确保评论保持相关性,旧帖子将被关闭。
Jordi Boggiano is a certified Symfony engineer.
Get certified! Online exams available in all countries.
Register Now