搜索结果
关于「Symfony」的漏洞数据
| AVD编号 | 漏洞名称 | 漏洞类型 | 披露时间 | 漏洞状态 |
|---|---|---|---|---|
| AVD-2026-48747 | Symfony:Mailomat Mailer Webhook 解析器从请求中读取 HMAC 算法:签名算法降级 (CVE-2026-48747) | 2026-07-15 | ||
| AVD-2026-48760 | Symfony:HtmlSanitizer URL 解析器拒绝门包容性不足:百分比编码 BiDi 标记和 Unicode 空白绕过视觉欺骗防御 (CVE-2026-48760) | 2026-07-15 | ||
| AVD-2026-48761 | Symfony:HtmlSanitizer UrlAttributeSanitizer 缺少 <object>、<applet>、<iframe>、<img> 上的 URL 属性以及 <meta http-equiv="refresh"> 内容中的 URL (CVE-2026-48761) | 2026-07-15 | ||
| AVD-2026-48784 | Symfony:UrlGenerator 点段编码会跳过所有其他链式 `../` 或 `./` → 生成的 URL 在 RFC 3986 规范化下崩溃并偏离路由 (CVE-2026-48784) | 2026-07-15 | ||
| AVD-2026-48489 | Symfony:通过 failure_forward 子请求绕过安全防火墙:未经身份验证访问受 access_control 保护的 GET 路由 (CVE-2026-48489) | 2026-07-15 | ||
| AVD-2026-48736 | Symfony:IpUtils::PRIVATE_SUBNETS 忽略 IPv6 转换形式(6to4、NAT64、Teredo、IPv4 兼容):NoPrivateNetworkHttpClient 中的 SSRF 绕过 (CVE-2026-48736) | 2026-07-15 | ||
| AVD-2026-47212 | Symfony:Twilio Notifier Webhook 解析器从不验证 X-Twilio-Signature HMAC:未经身份验证的 Webhook 事件注入 (CVE-2026-47212) | 2026-07-15 | ||
| AVD-2026-45071 | Symfony:DomCrawler::addXmlContent() 中通过 validateOnParse = true 实现 XXE(本地文件披露)(CVE-2026-45071) | 2026-07-15 | ||
| AVD-2026-45068 | Symfony:通过短划线前缀的收件人地址在 SendmailTransport 中进行参数注入 (CVE-2026-45068) | 2026-07-15 | ||
| AVD-2026-47767 | Symfony:SymfonyRuntime CVE-2024-50340 补丁绕过:Web 请求仍然可以通过 parse_str/SAPI Argv 不匹配设置 APP_ENV/APP_DEBUG (CVE-2026-47767) | 2026-07-15 | ||
| AVD-2026-45305 | Symfony:通过 Parser::cleanup() 正则表达式中的灾难性回溯进行 YAML 解析器重做 (CVE-2026-45305) | 2026-07-15 | ||
| AVD-2026-45304 | Symfony:通过递归集合别名扩展进行 YAML 解析器指数内存分配(“Billion Laughs”)(CVE-2026-45304) | 2026-07-15 | ||
| AVD-2026-45755 | Symfony:Mailtrap Mailer Webhook 解析器从不验证 X-Mt-Signature HMAC — 未经身份验证的 Webhook 事件注入 (CVE-2026-45755) | 2026-07-15 | ||
| AVD-2026-45754 | Symfony:Mailjet Mailer Webhook 解析器从不验证配置的秘密 — 未经身份验证的 Webhook 事件注入 (CVE-2026-45754) | 2026-07-15 | ||
| AVD-2026-45753 | Symfony:HtmlSanitizer UrlAttributeSanitizer 省略操作/表单操作/海报/引用 — javascript:URI 经受住了清理 (XSS) (CVE-2026-45753) | 2026-07-15 | ||
| AVD-2026-45075 | Symfony:HEAD 请求绕过方法:['GET'] 在 #[IsGranted] / #[IsSignatureValid] / #[IsCsrfTokenValid] 中过滤 (CVE-2026-45075) | 2026-07-15 | ||
| AVD-2026-45133 | Symfony:[Yaml] 在处理不受信任的输入时强化解析器 (CVE-2026-45133) | 2026-07-15 | ||
| AVD-2026-45069 | Symfony:OidcTokenHandler 接受 JWT 缺少 aud/iss/exp 声明 (CVE-2026-45069) | 2026-07-15 | ||
| AVD-2026-45072 | Symfony:WebProfiler CodeExtension::fileExcerpt() 中存储的 XSS — 未转义的非 PHP 文件渲染 (CVE-2026-45072) | 2026-07-15 | ||
| AVD-2026-45070 | Symfony:通过 Mime 参数名称中的非令牌字符进行电子邮件标头注入 (CVE-2026-45070) | 2026-07-15 | ||
| AVD-2026-45073 | Symfony:通过未清理的 $ 前缀在 PdoAdapter::doClear() 中进行 SQL 注入 (CVE-2026-45073) | 2026-07-15 | ||
| AVD-2026-45064 | Symfony:HtmlSanitizer URL 属性通过 BiDi 覆盖字符传递 → Visual href 欺骗 (CVE-2026-45064) | 2026-07-15 | ||
| AVD-2026-45063 | Symfony:通过 X509Authenticator 中的未锚定 DN 正则表达式进行身份欺骗 (CVE-2026-45063) | 2026-07-15 | ||
| AVD-2026-45756 | Symfony:JsonPath 无限制地评估 match()/search() 中攻击者控制的正则表达式 — ReDoS (CVE-2026-45756) | 2026-07-15 | ||
| AVD-2026-45077 | Symfony:MonologBridge 服务器中未经身份验证的 PHP 对象反序列化:日志侦听器 (CVE-2026-45077) | 2026-07-15 | ||
| AVD-2026-45074 | Symfony:Cas2Handler 从客户端主机标头派生 CAS 服务 URL → 跨服务票证重播 (CVE-2026-45074) | 2026-07-15 | ||
| AVD-2026-45066 | Symfony:HtmlSanitizerallowLinkHosts()/allowMediaHosts() 通过 URL 解析器差异和 <area> 错误分类绕过 (CVE-2026-45066) | 2026-07-15 | ||
| AVD-2026-45065 | Symfony:通过非锚定正则表达式替换绕过 UrlGenerator 路由要求 → 场外//主机 URL 注入 (CVE-2026-45065) | 2026-07-15 | ||
| AVD-2026-24739 | Symfony 在 Windows 上的 MSYS2/Git Bash 下转义不正确的参数,可能导致破坏性文件操作 (CVE-2026-24739) | 2026-01-29 | ||
| AVD-2025-68129 | Auth0-PHP SDK 的受众验证不正确 (CVE-2025-68129) | 2025-12-18 |