PT-2024-40153 · Laravel · Laravel Encrypter
Publicado
2024-05-15
·
Atualizado
2024-05-15
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
Laravel Encrypter (versões afetadas não especificadas)
Descrição:
A vulnerabilidade afeta o componente Laravel Encrypter, podendo causar falha na descriptografia e retornar
false. Um invasor pode explorar essa vulnerabilidade manipulando a carga criptografada antes que ela seja descriptografada. Isso pode ser particularmente problemático quando combinado com comparações de tipos fracas no código do aplicativo, como comparar um valor descriptografado com uma string vazia usando a igualdade fraca (==), o que pode levar à execução indesejada de código mesmo quando a descriptografia falha e retorna false.Recomendações:
Para as versões afetadas, considere atualizar a lógica de comparação para usar verificações de igualdade estrita (
===) a fim de evitar problemas com comparações de tipos fracas. Além disso, como solução alternativa temporária, considere adicionar verificações explícitas para o valor de retorno false da função de descriptografia para lidar adequadamente com falhas de descriptografia. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Laravel Encrypter