BDU:2023-01072: Уязвимость компонента AbstractSessionListener программной платформы для разработки и управления веб-приложениями Symfony, позволяющая нарушителю получить доступ к сеансу пользователя

Описание уязвимости Уязвимость компонента AbstractSessionListener программной платформы для разработки и управления веб-приложениями Symfony связана с некорректной процедуры авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к сеансу пользователя
Вендор ООО «РусБИТех-Астра», SensioLabs, symfony community, АО "НППКТ"
Наименование ПО Astra Linux Special Edition (запись в едином реестре российских программ №369), Symfony, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913)
Версия ПО 1.7 (Astra Linux Special Edition), 4.7 (Astra Linux Special Edition), от 2.0.0 до 4.4.50 (Symfony), от 5.0.0 до 5.4.20 (Symfony), от 6.0.0 до 6.0.20 (Symfony), от 6.1.0 до 6.1.12 (Symfony), от 6.2.0 до 6.2.6 (Symfony), до 2.9 (ОСОН ОСнова Оnyx)
Тип ПО Операционная система, Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Тип ошибки Неправильная авторизация
Идентификатор типа ошибки CWE-285
Класс уязвимости Уязвимость кода
Дата выявления 02.02.2023
Базовый вектор уязвимости
  • CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
  • CVSS 3.0: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Уровень опасности уязвимости Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению уязвимости
Использование рекомендаций:
https://github.com/symfony/symfony/security/advisories/GHSA-h7vf-5wrv-9fhv

Для ОС Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0630SE17MD

Для ОС Astra Linux Special Edition для архитектуры ARM 4.7:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0907SE47

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения symfony до версии 3.4.22+dfsg-2+deb10u3
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Нарушение авторизации
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются