Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en symfony/http-foundation (CVE-2024-50345)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
06/11/2024
Última modificación:
04/09/2025

Descripción

symfony/http-foundation es un módulo para el framework PHP Symphony que define una capa orientada a objetos para la especificación HTTP. La clase `Request` no analiza las URI con caracteres especiales de la misma forma que lo hacen los navegadores. Como resultado, un atacante puede engañar a un validador que se basa en la clase `Request` para redirigir a los usuarios a otro dominio. Los métodos `Request::create` ahora afirman que la URI no contiene caracteres no válidos según lo definido por https://url.spec.whatwg.org/. Este problema ha sido corregido en las versiones 5.4.46, 6.4.14 y 7.1.7. Se recomienda a los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* 5.4.46 (excluyendo)
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.4.14 (excluyendo)
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.1.7 (excluyendo)