From CVE record to external exposure
In yiisoft/yii2 version 2.0.48, the base Component class contains a vulnerability where the `__set()` magic method does not validate that the value passed is a valid Behavior class name or configuration. This allows an attacker to instantiate arbitrary classes, passing parameters to their constructors and invoking setter methods. Depending on the installed dependencies, various types of attacks are possible, including the execution of arbitrary code, retrieval of sensitive information, and unauthorized access.
Yii vulnerability doit être priorisée en reliant le fournisseur et le produit affectés à des actifs réellement exposés sur Internet. ThreatPort se concentre sur la première question des responsables IT et CISOs au budget limité : que voit un observateur externe aujourd’hui, quel est le niveau de gravité, et que faut-il corriger en premier ?
Historique d'exploitation connue
- Usage connu par des rançongiciels
- Non renseigné
- Probabilité d'exploitation EPSS
- 79.39% (100p)
- Score de base CVSS
- 9.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H)
- Divulgué
- 2025-03-20
- Type de faiblesse
- CWE-470
Source : catalogue CISA Known Exploited Vulnerabilities et EPSS de FIRST.org.
Ce que ThreatPort vérifie
Le résultat est volontairement pratique : indices de propriété, contexte de risque, pistes de remédiation et preuves répétables partageables avec les équipes techniques ou la direction. Ce n’est pas présenté comme une automatisation magique de conformité ni comme un substitut au jugement humain en sécurité.
Pour cette route, ThreatPort traite l’intention de recherche comme un contexte opérationnel précis plutôt qu’une page générique. Catégorie, audience, technologie, secteur et région sont combinés afin que le visiteur juge rapidement si le scan correspond à son environnement.
Profil de preuves propre à cette route
CVE-2024-4990 affects Yiiframework Yii, a CWE-470 weakness. Disclosed 2025-03-20. This page exists to answer one question: is anything you own externally reachable and running it.
Actifs que cette page doit prioriser
Signaux à prioriser
Que faut-il examiner en premier dans ce contexte ?
Pour les équipes qui utilisent Yiiframework Yii, la première étape est de valider les actifs accessibles publiquement et réellement liés au métier, plutôt que de produire une liste générique de vulnérabilités.
Liste d’actions
- Confirmez si Yii est présent sur un domaine, sous-domaine, API ou panneau public.
- Priorisez l’exposition CRITICAL seulement si le service affecté est joignable ou critique métier.
- Patchez, désactivez, isolez ou placez des contrôles compensatoires devant le service affecté.
- Relancez un scan après correction pour capturer une preuve avant/après.
Prochaines corrections selon le contexte
- Vérifier la propriété des actifs exposés
- Fermer les services publics inutiles
- Nettoyer les enregistrements DNS
- Réduire les règles d’accès
- Relancer le scan des constats fiables
Les preuves utiles dans ce contexte se rattachent généralement à ISO 27001, SOC 2, vendor security reviews. ThreatPort reste prudent : il s’agit de preuves opérationnelles de sécurité, pas d’une certification juridique ni d’une garantie d’acceptation par un auditeur.