「Symfony」に脆弱性 - アクセス制御ルールが回避されるおそれ
PHPベースのウェブアプリケーションフレームワーク「Symfony」に脆弱性が明らかとなった。セキュリティアップデートが提供されている。
HTTP処理を担うコンポーネント「HttpFoundation」において、細工されたリクエストにより認可処理をバイパスできる脆弱性「CVE-2025-64500」が確認されたもの。
「Request」クラスにおけるパス情報の解析処理に脆弱性が存在し、URLの解釈を誤って一部の制御ルールをバイパスされるおそれがある。
CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.3」、重要度を「高(High)」とレーティングしている。
開発チームは、現地時間2025年11月12日に同脆弱性へ対処した「同7.3.7」「同6.4.29」「同5.4.50」をリリース。利用者に注意を呼びかけている。
(Security NEXT - 2025/11/14 )
ツイート
PR
関連記事
ベクトルDB「Milvus」に深刻な脆弱性 - クラスタ乗っ取りのおそれも
DB管理ツール「pgAdmin4」に複数脆弱性 - 重要度「クリティカル」も
GitLabがセキュリティアップデート - 脆弱性9件に対処
SAP、月例アドバイザリ20件を公開 - 複数「クリティカル」も
「Dell Data Lakehouse」が脆弱性145件を修正 - 深刻な脆弱性も
「ManageEngine Analytics Plus」にSQLi脆弱性 - 8月の更新で修正済み
マルウェア対策製品「Avast」「AVG」に深刻な脆弱性
Synology製NAS「BeeStation」に深刻な脆弱性 - 修正版が公開
米当局、「WatchGuard Firebox」など脆弱性3件の悪用に注意喚起
ビデオ会議サービスのZoom、脆弱性9件を公表
