已啟用 Symfony 偵錯模式

high Web App Scanning Plugin ID 113933

概要

已啟用 Symfony 偵錯模式

說明

Symfony 是依賴於套件的免費開放原始碼 PHP Web 應用程式架構,這些套件是可讓開發人員掛接 Symfony 的外掛程式。Symfony 提供的偵錯模式允許開發人員取得其他工具,例如 Web 分析工具和偵錯工具列,以協助解決其應用程式問題:錯誤頁面、分析工具和 phpinfo 上暴露 PHP 環境設定的堆疊追蹤。未經驗證的遠端攻擊者可利用這些資訊,來存取有關目前應用程式要求和設定的敏感資訊。

解決方案

透過設定 `APP_DEBUG=0` 來停用 Symfony 偵錯模式,並確保曝險的應用程式正在 `prod` 環境中執行。在舊版 Symfony 上,請確保將 `app_dev.php` 的存取限制為 localhost (預設設定)。如果使用偵錯模式時洩漏任何密碼,請撤銷並輪替該密碼。

另請參閱

https://symfony.com/doc/6.3/configuration/front_controllers_and_kernel.html#debug-mode

https://www.synacktiv.com/en/publications/looting-symfony-with-eos

Plugin 詳細資訊

嚴重性: High

ID: 113933

類型: remote

已發布: 2023/5/31

已更新: 2023/5/31

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 評分資料來源: Tenable

弱點資訊

CPE: cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:*

參考資訊