PT-2025-46712 · Process+2 · Process+2

CVE-2025-64500

·

Publicado

2025-11-12

·

Atualizado

2026-04-03

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Versões do Symfony 2.0.0 até 5.4.49 Versões do Symfony 6.0.0 até 6.4.28 Versões do Symfony 7.0.0 até 7.3.6
Descrição A classe Request do componente HttpFoundation do Symfony analisa incorretamente o valor PATH INFO. Isso pode resultar em URLs sendo representadas sem uma barra / inicial, potencialmente permitindo que atacantes contornem regras de controle de acesso que dependem deste prefixo. Aproximadamente 23.800 instâncias foram identificadas usando o FOFA, e 32.000 instâncias foram identificadas usando o ZoomEye. O problema afeta a maneira como as URLs são interpretadas, especificamente no que concerne ao componente PATH INFO. A classe Request é responsável por lidar com solicitações HTTP recebidas, e sua análise inadequada de PATH INFO pode levar a vulnerabilidades de segurança. O PATH INFO é uma parte da URL que fornece informações adicionais à aplicação web. A vulnerabilidade permite contornar regras de controle de acesso que presumem que as URLs sempre começam com uma /.
Recomendações Atualize para a versão 5.4.50 ou posterior do Symfony. Atualize para a versão 6.4.30 ou posterior do Symfony. Atualize para a versão 7.3.8 ou posterior do Symfony.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00312
CVE-2025-64500
GHSA-3RG7-WF37-54RM

Produtos afetados

Debian
Process
Red Os