CVE-2021-21979
Last modified
CVE-2021-21979 is a high-severity vulnerability rated 7.3/10 on the CVSS scale. In Bitnami Containers, all Laravel container versions prior to: 6.20.0-debian-10-r107 for Laravel 6, 7.30.1-debian-10-r108 for Laravel 7 and 8.5.11-debian-10-r0 for Laravel 8, the file /tmp/app/.env is generated at the time that the docker image bitnami/laravel was built, and the value of APP_KEY is fixed under certain conditions. This value is crucial for the security of the application and must be randomly generated per Laravel installation. EPSS estimates a 0.65% chance of exploitation in the next 30 days.
Description
In Bitnami Containers, all Laravel container versions prior to: 6.20.0-debian-10-r107 for Laravel 6, 7.30.1-debian-10-r108 for Laravel 7 and 8.5.11-debian-10-r0 for Laravel 8, the file /tmp/app/.env is generated at the time that the docker image bitnami/laravel was built, and the value of APP_KEY is fixed under certain conditions. This value is crucial for the security of the application and must be randomly generated per Laravel installation. If your application's encryption key is in the hands of a malicious party, that party could craft cookie values using the encryption key and exploit vulnerabilities inherent to PHP object serialization / unserialization, such as calling arbitrary class methods within your application.
Metrics
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Weakness Enumeration
Affected Software
| Vendor | Product | Versions |
|---|---|---|
| Bitnami | Containers | >= 6.0.2-debian-9-r0, <= 6.0.2-debian-9-r22 |
| Bitnami | Containers | >= 6.4.0-debian-9-r0, <= 6.4.0-debian-9-r31 |
| Bitnami | Containers | >= 6.5.2-debian-9-r0, <= 6.5.2-debian-9-r20 |
| Bitnami | Containers | >= 6.8.0-debian-9-r0, <= 6.8.0-debian-9-r26 |
| Bitnami | Containers | >= 6.12.0-debian-9-r0, <= 6.12.0-debian-10-r33 |
| Bitnami | Containers | >= 6.18.0-debian-10-r0, <= 6.18.0-debian-10-r21 |
| Bitnami | Containers | >= 6.18.3-debian-10-r0, <= 6.18.3-debian-10-r22 |
| Bitnami | Containers | >= 6.18.8-debian-10-r0, <= 6.18.8-debian-10-r110 |
| Bitnami | Containers | >= 6.18.35-debian-10-r0, <= 6.18.35-debian-10-r66 |
| Bitnami | Containers | >= 6.20.0-debian-10-r0, < 6.20.0-debian-10-r107 |
| Bitnami | Containers | >= 7.0.0-debian-10-r0, <= 7.0.0-debian-10-r7 |
| Bitnami | Containers | >= 7.3.0-debian-10-r0, <= 7.3.0-debian-10-r20 |
| Bitnami | Containers | >= 7.6.0-debian-10-r0, <= 7.6.0-debian-10-r38 |
| Bitnami | Containers | >= 7.12.0-debian-10-r0, <= 7.12.0-debian-10-r72 |
| Bitnami | Containers | >= 7.25.0-debian-10-r0, <= 7.25.0-debian-10-r16 |
| Bitnami | Containers | >= 7.28.0-debian-10-r0, <= 7.28.0-debian-10-r50 |
| Bitnami | Containers | >= 7.30.1-debian-10-r0, < 7.30.1-debian-10-r108 |
| Bitnami | Containers | >= 8.0.1-debian-10-r0, <= 8.0.1-debian-10-r7 |
| Bitnami | Containers | >= 8.0.3-debian-10-r0, <= 8.0.3-debian-10-r18 |
| Bitnami | Containers | >= 8.1.0-debian-10-r0, <= 8.1.0-debian-10-r7 |
| Bitnami | Containers | >= 8.2.0-debian-10-r0, <= 8.2.0-debian-10-r8 |
| Bitnami | Containers | >= 8.4.0-debian-10-r0, <= 8.4.0-debian-10-r10 |
| Bitnami | Containers | >= 8.4.1-debian-10-r0, <= 8.4.1-debian-10-r6 |
| Bitnami | Containers | >= 8.4.2-debian-10-r0, <= 8.4.2-debian-10-r4 |
| Bitnami | Containers | >= 8.4.3-debian-10-r0, <= 8.4.3-debian-10-r6 |
| Bitnami | Containers | >= 8.4.4-debian-10-r0, <= 8.4.4-debian-10-r6 |
| Bitnami | Containers | >= 8.5.5-debian-10-r0, <= 8.5.5-debian-10-r11 |
| Bitnami | Containers | >= 8.5.6-debian-10-r0, <= 8.5.6-debian-10-r13 |
| Bitnami | Containers | >= 8.5.7-debian-10-r0, <= 8.5.7-debian-10-r6 |
| Bitnami | Containers | >= 8.5.8-debian-10-r0, <= 8.5.8-debian-10-r5 |
| Bitnami | Containers | >= 8.5.9-debian-10-r0, <= 8.5.9-debian-10-r25 |
| Bitnami | Containers | >= 8.5.10-debian-10-r0, <= 8.5.10-debian-10-r6 |
| Bitnami | Containers | 6.19.0-debian-10-r0 |
| Bitnami | Containers | 7.29.0-debian-10-r0 |
| Bitnami | Containers | 7.30.0-debian-10-r0 |
| Bitnami | Containers | 8.3.0-debian-10-r0 |
| Bitnami | Containers | 8.5.2-debian-10-r0 |
| Bitnami | Containers | 8.5.2-debian-10-r1 |
| Bitnami | Containers | 8.5.3-debian-10-r0 |
| Bitnami | Containers | 8.5.4-debian-10-r0 |
| Bitnami | Containers | 8.5.4-debian-10-r1 |
References
- https://github.com/bitnami/bitnami-docker-laravel/issues/139Exploit, Third Party Advisory
- https://github.com/bitnami/bitnami-docker-laravel/issues/139Exploit, Third Party Advisory
Timeline
- Published
- Last Modified
- Status
- Modified
Frequently Asked Questions
What is CVE-2021-21979?
How severe is CVE-2021-21979?
How do I fix CVE-2021-21979?
How Strix Helps
- How Strix found a critical auth bypass in etcdStrix autonomously discovered a critical authentication bypass in etcd, later designated CVE-2026-33413.
- Autonomous PentestingAI agents that find and validate exploitable vulnerabilities like this one across your applications.
- PR ReviewsPentest every pull request so vulnerable code is caught before it ships to production.
- AI Penetration TestingHow AI-driven penetration testing continuously covers your attack surface.
Related CVEs from 2021
- CVE-2021-21972The vSphere Client (HTML5) contains a remote code execution …9.8
- CVE-2021-21973The vSphere Client (HTML5) contains an SSRF (Server Side Req…5.3
- CVE-2021-21974OpenSLP as used in ESXi (7.0 before ESXi70U1c-17325551, 6.7 …8.8
- CVE-2021-21975Server Side Request Forgery in vRealize Operations Manager A…7.5
- CVE-2021-21976vSphere Replication 8.3.x prior to 8.3.1.2, 8.2.x prior to 8…7.2
- CVE-2021-21978VMware View Planner 4.x prior to 4.6 Security Patch 1 contai…9.8
- CVE-2021-2198Vulnerability in the Oracle Knowledge Management product of …8.2
- CVE-2021-21980The vSphere Web Client (FLEX/Flash) contains an unauthorized…7.5
- CVE-2021-21981VMware NSX-T contains a privilege escalation vulnerability d…7.8
- CVE-2021-21982VMware Carbon Black Cloud Workload appliance 1.0.0 and 1.01 …9.1
- CVE-2021-21983Arbitrary file write vulnerability in vRealize Operations Ma…6.5
- CVE-2021-21984VMware vRealize Business for Cloud 7.x prior to 7.6.0 contai…9.8
Are you affected by CVE-2021-21979?
Run a free Strix scan to check your systems for this vulnerability.
Scan your code nowSource: NVD / NIST
