PT-2026-46233 · Unknown · Api Platform Core
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
API Platform Core versões 2.6.0 até 4.1.28
API Platform Core versões 4.2.0 até 4.2.25
API Platform Core versões 4.3.0 até 4.3.11
Description
A ausência de um gate isCacheKeySafe nos normalizadores de itens JSON:API e HAL causa um vazamento de atributos entre usuários. O atributo
#[ApiProperty(security: ...)] é avaliado por requisição para decidir se uma propriedade é exposta. No entanto, os arrays componentsCache em ApiPlatformJsonApiSerializerItemNormalizer e ApiPlatformHalSerializerItemNormalizer são indexados por $context['cache key'], que é definido incondicionalmente. Consequentemente, a estrutura de componentes (atributos, relacionamentos, links) computada para uma requisição pode ser reutilizada em uma requisição subsequente de um usuário com um conjunto diferente de propriedades acessíveis. Um usuário com privilégios menores pode acabar vendo a estrutura de propriedades que o predicado de segurança normalmente ocultaria. Este problema afeta especificamente runtimes de longa execução, como FrankenPHP, RoadRunner e Swoole.Recommendations
Atualize para a versão 4.1.29 ou superior.
Atualize para a versão 4.2.26 ou superior.
Atualize para a versão 4.3.12 ou superior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Api Platform Core