cve - 2021 - 41267:通过X-Forwarded-Prefix和sub-request Webcache中毒
2021年11月24日·发表的法比安效力
描述
当一个Symfob娱乐下载ony应用程序运行在一个代理或负载平衡器,您可以告诉Symfony寻找X-Forwarded - *
HTTP头信息。HTTP头信息,不属于“trusted_headers”允许忽略列表和保护你从“缓存中毒攻击。
在Syob娱乐下载mfony 5.2中,我们添加了支持X-Forwarded-Prefix
头,但这头在一些子请求访问,即使它并不是“trusted_headers”允许列表的一部分。攻击者可以利用这个机会建立请求包含一个X-Forwarded-Prefix
HTTP报头,导致web缓存中毒问题。
决议
ob娱乐下载Symfony现在确保X-Forwarded-Prefix
HTTP头不转发给子请求,当它不可信的。
这个问题是可用的补丁在这里5.3分支。
学分
我们要感谢儿子Sayakci报告的问题,杰里米·Derusse修复这个问题。
发表在#安全警告
发现Symfony的安全问题?ob娱乐下载将详细信息发送到安全[在]symfony.cob娱乐下载om不公开披露它,直到我们可以提供一个解决。
管理你的通知偏好尽快收到一封电子邮件一个Symfony的安全版本出版。ob娱乐下载
评论
评论都关门了。
以确保评论保持相关,他们关闭了旧的帖子。