Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en symfony/http-client (CVE-2024-50342)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
06/11/2024
Última modificación:
12/01/2026

Descripción

symfony/http-client es un módulo para el framework PHP Symphony que proporciona métodos potentes para obtener recursos HTTP de forma sincrónica o asincrónica. Al utilizar `NoPrivateNetworkHttpClient`, todavía se filtra cierta información interna durante la resolución del host, lo que lleva a una posible enumeración de IP/puerto. A partir de las versiones 5.4.46, 6.4.14 y 7.1.7, `NoPrivateNetworkHttpClient` ahora filtra las IP bloqueadas antes para evitar dichas filtraciones. Se recomienda a todos los usuarios que actualicen la versión. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sensiolabs:httpclient:*:*:*:*:*:*:*:* 5.4.46 (excluyendo)
cpe:2.3:a:sensiolabs:httpclient:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.4.14 (excluyendo)
cpe:2.3:a:sensiolabs:httpclient:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.1.7 (excluyendo)