Un problema è stato scoperto nel componente HttpFoundation in Symfony 2.7.x prima 2.7.48, 2.8.41 2.8.x prima, 3.3.x prima 3.3.17, 3.4.11 3.4.x prima, e 4.0.x prima 4.0.11 . La classe PDOSessionHandler permette di memorizzare sessioni su una connessione DOP. In alcune configurazioni e con un carico utile ben fatto, è stato possibile fare un denial of service su un’applicazione Symfony senza troppe risorse. |
https://symfony.com/blog/cve-2018-11386-denial-of-service-when-using-pdosessionhandler https://www.debian.org/security/2018/dsa-4262 https://lists.fedoraproject.org/archives/list/[email protected]/message/UBQK7JDXIELADIPGZIOUCZKMAJM5LSBW/ https://lists.fedoraproject.org/archives/list/[email protected]/message/WU5N2TZFNGXDGMXMPP7LZCWTFLENF6WH/ https://lists.fedoraproject.org/archives/list/[email protected]/message/G4XNBMFW33H47O5TZGA7JYCVLDBCXAJV/ https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-11386 |
Vulnerabilità: CVE-2018-11386
