VDB
Sign up
MEDIUM5.3

GHSA-jvx5-rm6q-gx7p

Lack of access control on upoaded files

Quick fix

GHSA-jvx5-rm6q-gx7p — silverstripe/framework: upgrade to the fixed version with the command below.

composer require silverstripe/framework:^3.6.8

Details

SilverStripe through 4.3.3 has incorrect access control for protected files uploaded via Upload::loadIntoFile(). An attacker may be able to guess a filename in silverstripe/assets via the AssetControlExtension.

Are you affected?

Enter the version of the package you're using.

Affected packages

Packagist/silverstripe/framework
Introduced in: 0Fixed in: 3.6.8
Fixcomposer require silverstripe/framework:^3.6.8
Packagist/silverstripe/framework
Introduced in: 3.7.0Fixed in: 3.7.4
Fixcomposer require silverstripe/framework:^3.7.4
Packagist/silverstripe/framework
Introduced in: 4.0.0Fixed in: 4.3.6
Fixcomposer require silverstripe/framework:^4.3.6
Packagist/silverstripe/framework
Introduced in: 4.4.0Fixed in: 4.4.4
Fixcomposer require silverstripe/framework:^4.4.4
Packagist/silverstripe/assets
Introduced in: 1.0.0Fixed in: 1.3.5
Fixcomposer require silverstripe/assets:^1.3.5
Packagist/silverstripe/assets
Introduced in: 1.4.0Fixed in: 1.4.4
Fixcomposer require silverstripe/assets:^1.4.4

References