PT-2024-40434 · Laravel · Laravel

Publicado

2024-05-15

·

Atualizado

2024-05-15

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Laravel (versões afetadas não especificadas)
Descrição
A vulnerabilidade afeta aplicativos que utilizam o driver de sessão “cookie” e expõem um oráculo de criptografia, permitindo a execução remota de código. Um oráculo de criptografia é um mecanismo no qual entradas arbitrárias do usuário são criptografadas e a string criptografada é posteriormente exibida ou exposta ao usuário. Essa combinação de cenários permite que o usuário gere strings de criptografia válidas assinadas pelo Laravel para qualquer string de texto simples, possibilitando assim a criação de cargas de sessão do Laravel.
Recomendações
Para aplicativos que utilizam o driver de sessão “cookie”, considere desativar a exposição de oráculos de criptografia para minimizar o risco de exploração.
Restrinja o acesso a áreas sensíveis do aplicativo onde as entradas do usuário são criptografadas e exibidas para impedir a criação de cargas de sessão do Laravel.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-QM5C-M76R-2HFR

Produtos afetados

Laravel