Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las funciones file_get_contents() y file_put_contents() en Ignition usado en Laravel y otros productos (CVE-2021-3129)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/01/2021
Última modificación:
07/03/2025

Descripción

Ignition versiones anteriores a 2.5.2, como es usado en Laravel y otros productos, permite a atacantes remotos no autenticados ejecutar código arbitrario debido a un uso no seguro de las funciones file_get_contents() y file_put_contents(). Esto es explotable en sitios que usan el modo de depuración con Laravel versiones anteriores a 8.4.2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facade:ignition:*:*:*:*:*:laravel:*:* 2.5.2 (excluyendo)
cpe:2.3:a:laravel:laravel:*:*:*:*:*:*:*:* 8.4.2 (excluyendo)