Skip to content

Symfony Blog

All about Symfony releases, new Symfony features, and other important announcements

Twilio Notifier Webhook Parser Never Verifies the X-Twilio-Signature HMAC: Unauthenticated Webhook Event Injection
Mailtrap Mailer Webhook Parser Never Verifies the X-Mt-Signature HMAC: Unauthenticated Webhook Event Injection
Argument Injection in SendmailTransport via Dash-Prefixed Recipient Address
XXE (Local File Disclosure) in DomCrawler::addXmlContent() via validateOnParse = true
UrlGenerator Route-Requirement Bypass via Unanchored Regex Alternation → Off-Site //host URL Injection
HtmlSanitizer allowLinkHosts() / allowMediaHosts() Bypass via URL-Parser Differentials and Misclassification
Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
Identity Spoofing via Unanchored DN Regex in X509Authenticator
Cas2Handler Derives CAS service URL from Client Host Header → Cross-Service Ticket Replay
Unauthenticated PHP Object Deserialization in MonologBridge server:log Listener