Symfony: Security Firewall Bypass via failure_forward Subrequest: Unauthenticated Access to access_control-Protected GET Routes
Affected range
ECOSYSTEM: introduced 0; fixed 5.4.53ECOSYSTEM: introduced 6.0.0; fixed 6.4.41ECOSYSTEM: introduced 7.0.0; fixed 7.4.13ECOSYSTEM: introduced 8.0.0; fixed 8.0.13>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.53|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.41|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.13|>=8.0.0,<8.0.13
Fixed versions: 5.4.53, 6.4.41, 7.4.13, 8.0.13
Symfony Vulnerable to Identity Spoofing via Unanchored DN Regex in X509Authenticator
Affected range
ECOSYSTEM: introduced 0; fixed 5.4.52ECOSYSTEM: introduced 6.0.0-BETA1; fixed 6.4.40ECOSYSTEM: introduced 7.0.0-BETA1; fixed 7.4.12ECOSYSTEM: introduced 8.0.0-BETA1; fixed 8.0.12>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.52|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.40|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
Fixed versions: 5.4.52, 6.4.40, 7.4.12, 8.0.12
Symfony's HEAD Request Bypasses methods: ['GET'] Filter in #[IsGranted] / #[IsSignatureValid] / #[IsCsrfTokenValid]
Affected range
ECOSYSTEM: introduced 7.4.0; fixed 7.4.12ECOSYSTEM: introduced 8.0.0; fixed 8.0.12>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
Fixed versions: 7.4.12, 8.0.12
Firewall configured with unanimous strategy was not actually unanimous in Symfony
Affected range
ECOSYSTEM: introduced 4.4.0; fixed 4.4.7ECOSYSTEM: introduced 5.0.0; fixed 5.0.7>=4.4.0,<4.4.7|>=5.0.0,<5.0.7
Fixed versions: 4.4.7, 5.0.7
Symphony Denial of Service Via Overlong Usernames
Affected range
ECOSYSTEM: introduced 2.3.0; fixed 2.3.41ECOSYSTEM: introduced 2.4.0; fixed 2.7.13ECOSYSTEM: introduced 2.8.0; fixed 2.8.6ECOSYSTEM: introduced 3.0.0; fixed 3.0.6>=2.3.0,<2.3.41|>=2.4.0,<2.5.0|>=2.5.0,<2.6.0|>=2.6.0,<2.7.0|>=2.7.0,<2.7.13|>=2.8.0,<2.8.6|>=3.0.0,<3.0.6
Fixed versions: 2.3.41, 2.7.13, 2.8.6, 3.0.6
Symfony Vulnerable to Timing Attack
Affected range
ECOSYSTEM: introduced 2.4.0; fixed 2.6.12ECOSYSTEM: introduced 2.7.0; fixed 2.7.7>=2.4.0,<2.5.0|>=2.5.0,<2.6.0|>=2.6.0,<2.6.12|>=2.7.0,<2.7.7
Fixed versions: 2.6.12, 2.7.7
Symfony has an Authentication Bypass via RememberMe
Affected range
ECOSYSTEM: introduced 5.3.0; fixed 5.4.47ECOSYSTEM: introduced 6.0.0-BETA1; fixed 6.4.15ECOSYSTEM: introduced 7.0.0-BETA1; fixed 7.1.8>=5.3.0,<5.4.0|>=5.4.0,<5.4.47|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.15|>=7.0.0,<7.1.0|>=7.1.0,<7.1.8
Fixed versions: 5.4.47, 6.4.15, 7.1.8
Symfony CSRF Token Fixation
Affected range
ECOSYSTEM: introduced 2.7.0; fixed 2.7.48ECOSYSTEM: introduced 2.8.0; fixed 2.8.41ECOSYSTEM: introduced 3.0.0; fixed 3.3.17ECOSYSTEM: introduced 3.4.0; fixed 3.4.11ECOSYSTEM: introduced 4.0.0; fixed 4.0.11
Fixed versions: 2.7.48, 2.8.41, 3.3.17, 3.4.11, 4.0.11
Symfony Session Fixation Vulnerability
Affected range
ECOSYSTEM: introduced 2.7.0; fixed 2.7.48ECOSYSTEM: introduced 2.8.0; fixed 2.8.41ECOSYSTEM: introduced 3.0.0; fixed 3.3.17ECOSYSTEM: introduced 3.4.0; fixed 3.4.11ECOSYSTEM: introduced 4.0.0; fixed 4.0.11
Fixed versions: 2.7.48, 2.8.41, 3.3.17, 3.4.11, 4.0.11
Improper authentication in Symfony
Affected range
ECOSYSTEM: introduced 2.7.0; fixed 2.7.51ECOSYSTEM: introduced 2.8.0; fixed 2.8.50ECOSYSTEM: introduced 3.0.0; fixed 3.4.26ECOSYSTEM: introduced 4.0.0; fixed 4.1.12ECOSYSTEM: introduced 4.2.0; fixed 4.2.7
Fixed versions: 2.7.51, 2.8.50, 3.4.26, 4.1.12, 4.2.7
Symfony's Cas2Handler Derives CAS service URL from Client Host Header → Cross-Service Ticket Replay
Affected range
ECOSYSTEM: introduced 7.1.0; fixed 7.4.12ECOSYSTEM: introduced 8.0.0; fixed 8.0.12>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
Fixed versions: 7.4.12, 8.0.12
Symfony's OidcTokenHandler Accepts JWTs Missing aud/iss/exp Claims
Affected range
ECOSYSTEM: introduced 6.3.0; fixed 6.4.40ECOSYSTEM: introduced 7.4.0; fixed 7.4.12ECOSYSTEM: introduced 8.0.0; fixed 8.0.12>=6.3.0,<6.4.0|>=6.4.0,<6.4.40|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
Fixed versions: 6.4.40, 7.4.12, 8.0.12
Symfony possible session fixation vulnerability
Affected range
ECOSYSTEM: introduced 5.4.21; fixed 5.4.31ECOSYSTEM: introduced 6.2.7; fixed 6.3.8>=5.4.0,<5.4.31|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.3.8
Fixed versions: 5.4.31, 6.3.8
Prevent user enumeration using Guard or the new Authenticator-based Security
Affected range
ECOSYSTEM: introduced 5.1.0; fixed 5.2.8>=5.1.0,<5.2.0|>=5.2.0,<5.2.8
Fixed versions: 5.2.8
Authentication granted to all firewalls instead of just one
Affected range
ECOSYSTEM: introduced 5.3.0; fixed 5.3.2>=5.3.0,<5.3.2
Fixed versions: 5.3.2
Affected range
ECOSYSTEM: introduced 2.7.38; fixed 2.7.50ECOSYSTEM: introduced 2.8.0; fixed 2.8.49ECOSYSTEM: introduced 3.0.0; fixed 3.4.20ECOSYSTEM: introduced 4.0.0; fixed 4.0.15ECOSYSTEM: introduced 4.1.0; fixed 4.1.9
Fixed versions: 2.7.50, 2.8.49, 3.4.20, 4.0.15, 4.1.9, 4.2.1
Affected range
ECOSYSTEM: introduced 2.7.0; fixed 2.7.38ECOSYSTEM: introduced 2.8.0; fixed 2.8.31ECOSYSTEM: introduced 3.2.0; fixed 3.2.14ECOSYSTEM: introduced 3.3.0; fixed 3.3.13>=2.7.0,<2.7.38|>=2.8.0,<2.8.31|>=3.0.0,<3.1.0|>=3.1.0,<3.2.0|>=3.2.0,<3.2.14|>=3.3.0,<3.3.13
Fixed versions: 2.7.38, 2.8.31, 3.2.14, 3.3.13
User enumeration leak using switch user functionality in Symfony
Affected range
ECOSYSTEM: introduced 4.1.0; fixed 4.2.12ECOSYSTEM: introduced 4.3.0; fixed 4.3.8>=4.1.0,<4.2.0|>=4.2.0,<4.2.12|>=4.3.0,<4.3.8
Fixed versions: 4.2.12, 4.3.8
User enumeration in authentication mechanisms
Affected range
ECOSYSTEM: introduced 5.1.0; fixed 5.2.8>=5.1.0,<5.2.8
Fixed versions: 5.2.8
Symfony Session Fixation Vulnerability
Affected range
ECOSYSTEM: introduced 2.4.0; fixed 2.6.12ECOSYSTEM: introduced 2.7.0; fixed 2.7.7>=2.4.0,<2.5.0|>=2.5.0,<2.6.0|>=2.6.0,<2.6.12|>=2.7.0,<2.7.7
Fixed versions: 2.6.12, 2.7.7