PT-2025-46712 · Process+2 · Process+2
CVE-2025-64500
·
Publicado
2025-11-12
·
Atualizado
2026-04-03
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
Versões do Symfony 2.0.0 até 5.4.49
Versões do Symfony 6.0.0 até 6.4.28
Versões do Symfony 7.0.0 até 7.3.6
Descrição
A classe
Request do componente HttpFoundation do Symfony analisa incorretamente o valor PATH INFO. Isso pode resultar em URLs sendo representadas sem uma barra / inicial, potencialmente permitindo que atacantes contornem regras de controle de acesso que dependem deste prefixo. Aproximadamente 23.800 instâncias foram identificadas usando o FOFA, e 32.000 instâncias foram identificadas usando o ZoomEye. O problema afeta a maneira como as URLs são interpretadas, especificamente no que concerne ao componente PATH INFO. A classe Request é responsável por lidar com solicitações HTTP recebidas, e sua análise inadequada de PATH INFO pode levar a vulnerabilidades de segurança. O PATH INFO é uma parte da URL que fornece informações adicionais à aplicação web. A vulnerabilidade permite contornar regras de controle de acesso que presumem que as URLs sempre começam com uma /.Recomendações
Atualize para a versão 5.4.50 ou posterior do Symfony.
Atualize para a versão 6.4.30 ou posterior do Symfony.
Atualize para a versão 7.3.8 ou posterior do Symfony.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Process
Red Os