Unknown · Yii2-Starter-Kit · CVE-2026-103475
**Nome do Software Vulnerável e Versões Afetadas**
yii2-starter-kit versões anteriores a 4.2.0
**Description**
O software expõe os módulos Yii debug e Gii para todos os endereços IP ao definir a variável `allowedIPs` como `['*']` na configuração de desenvolvimento padrão. Atacantes remotos não autenticados podem acessar o endpoint de debug para ler dados sensíveis, como cookies de sessão e consultas ao banco de dados, ou usar o endpoint Gii para gerar e gravar arquivos PHP no diretório da aplicação.
**Recommendations**
Atualize o yii2-starter-kit para a versão 4.2.0 ou posterior.