PT-2025-15893 · Yii · Yii
CVE-2024-58136
·
Publicado
2024-07-25
·
Atualizado
2026-07-14
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do Yii 2 anteriores à 2.0.52
Descrição
O problema origina-se do tratamento inadequado da anexação de comportamentos, especificamente quando os comportamentos são definidos por uma chave de array
class. Isso tem sido explorado na natureza, com aproximadamente 13.000 instâncias vulneráveis e cerca de 300 já comprometidas. Os atacantes estão encadeando falhas para invadir servidores e implantar scripts maliciosos. A vulnerabilidade vem sendo ativamente explorada desde pelo menos fevereiro de 2025.Recomendações
Para versões anteriores à 2.0.52, atualize imediatamente para uma versão que contenha a correção para este problema. Como medida paliativa temporária, considere desativar a anexação de comportamentos definidos por uma chave de array
class até que uma correção esteja disponível. Restrinja o acesso a áreas sensíveis da aplicação para minimizar o risco de exploração. Evite utilizar a chave de array class em definições de comportamentos até que a questão seja resolvida.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yii