PT-2024-40153 · Laravel · Laravel Encrypter

Publicado

2024-05-15

·

Atualizado

2024-05-15

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
Laravel Encrypter (versões afetadas não especificadas)
Descrição:
A vulnerabilidade afeta o componente Laravel Encrypter, podendo causar falha na descriptografia e retornar false. Um invasor pode explorar essa vulnerabilidade manipulando a carga criptografada antes que ela seja descriptografada. Isso pode ser particularmente problemático quando combinado com comparações de tipos fracas no código do aplicativo, como comparar um valor descriptografado com uma string vazia usando a igualdade fraca (==), o que pode levar à execução indesejada de código mesmo quando a descriptografia falha e retorna false.
Recomendações:
Para as versões afetadas, considere atualizar a lógica de comparação para usar verificações de igualdade estrita (===) a fim de evitar problemas com comparações de tipos fracas. Além disso, como solução alternativa temporária, considere adicionar verificações explícitas para o valor de retorno false da função de descriptografia para lidar adequadamente com falhas de descriptografia.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-7852-W36X-6MF6

Produtos afetados

Laravel Encrypter