CVE-2026-30964

MEDIUM CVSS 3.1: 5,4
Обновлено 10 марта 2026
PHP
Параметр Значение
CVSS 5,4 (MEDIUM)
Устранено в версии 5.2.4
Тип уязвимости CWE-346 (Origin Validation Error (Ошибка проверки источника))
Поставщик PHP
Публичный эксплойт Нет

web-auth/webauthn-lib — это набор библиотек PHP с открытым исходным кодом и пакет Symfony, позволяющий разработчикам интегрировать этот механизм аутентификации в свои веб-приложения. До версии 5.2.4, когда разрешено_оригинс настроено, CheckAllowedOrigins сокращает значения, подобные URL-адресам, до их компонента хоста и принимает только совпадение хоста. Это делает невозможным выражение точных политик происхождения: различия в схемах и портах молча игнорируются.

Эта уязвимость исправлена ​​в версии 5.2.4.

Показать оригинальное описание (EN)

web-auth/webauthn-lib is an open source set of PHP libraries and a Symfony bundle to allow developers to integrate that authentication mechanism into their web applications. Prior to 5.2.4, when allowed_origins is configured, CheckAllowedOrigins reduces URL-like values to their host component and accepts on host match alone. This makes exact origin policies impossible to express: scheme and port differences are silently ignored. This vulnerability is fixed in 5.2.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1