Vulnerabilidad en symfony/http-foundation (CVE-2024-50345)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
06/11/2024
Última modificación:
04/09/2025
Descripción
symfony/http-foundation es un módulo para el framework PHP Symphony que define una capa orientada a objetos para la especificación HTTP. La clase `Request` no analiza las URI con caracteres especiales de la misma forma que lo hacen los navegadores. Como resultado, un atacante puede engañar a un validador que se basa en la clase `Request` para redirigir a los usuarios a otro dominio. Los métodos `Request::create` ahora afirman que la URI no contiene caracteres no válidos según lo definido por https://url.spec.whatwg.org/. Este problema ha sido corregido en las versiones 5.4.46, 6.4.14 y 7.1.7. Se recomienda a los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 5.4.46 (excluyendo) | |
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 6.0.0 (incluyendo) | 6.4.14 (excluyendo) |
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* | 7.0.0 (incluyendo) | 7.1.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página