Vulnerabilidad en symfony/http-client (CVE-2024-50342)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
06/11/2024
Última modificación:
12/01/2026
Descripción
symfony/http-client es un módulo para el framework PHP Symphony que proporciona métodos potentes para obtener recursos HTTP de forma sincrónica o asincrónica. Al utilizar `NoPrivateNetworkHttpClient`, todavía se filtra cierta información interna durante la resolución del host, lo que lleva a una posible enumeración de IP/puerto. A partir de las versiones 5.4.46, 6.4.14 y 7.1.7, `NoPrivateNetworkHttpClient` ahora filtra las IP bloqueadas antes para evitar dichas filtraciones. Se recomienda a todos los usuarios que actualicen la versión. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sensiolabs:httpclient:*:*:*:*:*:*:*:* | 5.4.46 (excluyendo) | |
| cpe:2.3:a:sensiolabs:httpclient:*:*:*:*:*:*:*:* | 6.0.0 (incluyendo) | 6.4.14 (excluyendo) |
| cpe:2.3:a:sensiolabs:httpclient:*:*:*:*:*:*:*:* | 7.0.0 (incluyendo) | 7.1.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



