Skip to content

« Symfony » blog posts

Identity Spoofing via Unanchored DN Regex in X509Authenticator
May 20, 2026 #Symfony
HtmlSanitizer URL Attributes Pass Through BiDi Override Characters → Visual href Spoofing
May 20, 2026 #Symfony
UrlGenerator Route-Requirement Bypass via Unanchored Regex Alternation → Off-Site //host URL Injection
May 20, 2026 #Symfony
HtmlSanitizer allowLinkHosts() / allowMediaHosts() Bypass via URL-Parser Differentials and Misclassification
May 20, 2026 #Symfony
Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
May 20, 2026 #Symfony
Argument Injection in SendmailTransport via Dash-Prefixed Recipient Address
May 20, 2026 #Symfony
OidcTokenHandler Accepts JWTs Missing aud/iss/exp Claims
May 20, 2026 #Symfony
XXE (Local File Disclosure) in DomCrawler::addXmlContent() via validateOnParse = true
May 20, 2026 #Symfony
Stored XSS in WebProfiler CodeExtension::fileExcerpt(): Unescaped Non-PHP File Rendering
May 20, 2026 #Symfony
SQL Injection in PdoAdapter::doClear() via Unsanitized $prefix
May 20, 2026 #Symfony