Skip to content

Symfony Blog

All about Symfony releases, new Symfony features, and other important announcements

HtmlSanitizer allowLinkHosts() / allowMediaHosts() Bypass via URL-Parser Differentials and Misclassification
Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
XXE (Local File Disclosure) in DomCrawler::addXmlContent() via validateOnParse = true
Stored XSS in WebProfiler CodeExtension::fileExcerpt(): Unescaped Non-PHP File Rendering
SQL Injection in PdoAdapter::doClear() via Unsanitized $prefix
HEAD Request Bypasses methods: ['GET'] Filter in #[IsGranted] / #[IsSignatureValid] / #[IsCsrfTokenValid]
Unauthenticated PHP Object Deserialization in MonologBridge server:log Listener
YAML Parser Stack Exhaustion via Unbounded Recursion in Nested Blocks, Sequences, and Mappings
YAML Parser Exponential Memory Allocation via Recursive Collection-Alias Expansion ("Billion Laughs")
YAML Parser ReDoS via Catastrophic Backtracking in Parser::cleanup() Regex