目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2021-41270— Sensio Labs Symfony 安全漏洞

CVSS 6.5 · Medium EPSS 0.87% · P75
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2021-41270の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
CSV Injection in Symfony
ソース: NVD (National Vulnerability Database)
脆弱性説明
Symfony/Serializer handles serializing and deserializing data structures for Symfony, a PHP framework for web and console applications and a set of reusable PHP components. Symfony versions 4.1.0 before 4.4.35 and versions 5.0.0 before 5.3.12 are vulnerable to CSV injection, also known as formula injection. In Symfony 4.1, maintainers added the opt-in `csv_escape_formulas` option in the `CsvEncoder`, to prefix all cells starting with `=`, `+`, `-` or `@` with a tab `\t`. Since then, OWASP added 2 chars in that list: Tab (0x09) and Carriage return (0x0D). This makes the previous prefix char (Tab `\t`) part of the vulnerable characters, and OWASP suggests using the single quote `'` for prefixing the value. Starting with versions 4.4.34 and 5.3.12, Symfony now follows the OWASP recommendations and uses the single quote `'` to prefix formulas and add the prefix to cells starting by `\t`, `\r` as well as `=`, `+`, `-` and `@`.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
CWE-1236
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
Sensio Labs Symfony 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
Sensio Labs Symfony是法国Sensio Labs公司的一套免费的、基于MVC架构的PHP开发框架。该框架提供常用的功能组件及工具,可用于快速创建复杂的WEB程序。 Symfony 存在安全漏洞,该漏洞源于软件容易受到CSV注入的影响,也被称为公式注入。在Symfony 4.1中,维护人员在“CsvEncoder”中添加了opt-In“csvu escapeu formulas”选项,以在所有以“=”、“+”、“-”或“@”开头的单元格前面加上制表符“ ”。此后,OWASP在该列表中添加了
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
symfonysymfony >= 4.1.0, < 4.4.35 -

II. CVE-2021-41270の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2021-41270のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · symfony · 2021-11-24 · 3 CVEs total

CVE-2021-412676.5 MEDIUMWebcache Poisoning in Symfony
CVE-2021-412686.5 MEDIUMCookie persistence in Symfony

IV. 関連脆弱性

V. CVE-2021-41270へのコメント

まだコメントはありません


コメントを残す