Skip to content

Symfony Blog

All about Symfony releases, new Symfony features, and other important announcements

JsonPath Evaluates Attacker-Controlled Regular Expressions in match()/search() Without Limits: ReDoS
Mailtrap Mailer Webhook Parser Never Verifies the X-Mt-Signature HMAC: Unauthenticated Webhook Event Injection
SymfonyRuntime CVE-2024-50340 Patch Bypass: Web Requests Can Still Set APP_ENV/APP_DEBUG via parse_str/SAPI Argv Mismatch
HtmlSanitizer UrlAttributeSanitizer Omits action/formaction/poster/cite: javascript: URI Survives Sanitization (XSS)
YAML Parser Stack Exhaustion via Unbounded Recursion in Nested Blocks, Sequences, and Mappings
UrlGenerator Route-Requirement Bypass via Unanchored Regex Alternation → Off-Site //host URL Injection
Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
Argument Injection in SendmailTransport via Dash-Prefixed Recipient Address
Cas2Handler Derives CAS service URL from Client Host Header → Cross-Service Ticket Replay
HtmlSanitizer URL Attributes Pass Through BiDi Override Characters → Visual href Spoofing