PT-2026-103500 · Unknown · Yii2-Starter-Kit
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
yii2-starter-kit versões anteriores a 4.2.0
Description
O software expõe os módulos Yii debug e Gii para todos os endereços IP ao definir a variável
allowedIPs como ['*'] na configuração de desenvolvimento padrão. Atacantes remotos não autenticados podem acessar o endpoint de debug para ler dados sensíveis, como cookies de sessão e consultas ao banco de dados, ou usar o endpoint Gii para gerar e gravar arquivos PHP no diretório da aplicação.Recommendations
Atualize o yii2-starter-kit para a versão 4.2.0 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yii2-Starter-Kit