Symfony Authentication Bypass
Affected range
ECOSYSTEM: introduced 2.8.0; fixed 2.8.37ECOSYSTEM: introduced 3.0.0; fixed 3.3.17ECOSYSTEM: introduced 3.4.0; fixed 3.4.7ECOSYSTEM: introduced 4.0.0; fixed 4.0.7>=2.8.0,<2.8.37|>=3.0.0,<3.1.0|>=3.1.0,<3.2.0|>=3.2.0,<3.3.0|>=3.3.0,<3.3.17|>=3.4.0,<3.4.7|>=4.0.0,<4.0.7
Fixed versions: 2.8.37, 3.3.17, 3.4.7, 4.0.7
Symfony Authentication Bypass
Affected range
ECOSYSTEM: introduced 2.8.0; fixed 2.8.6ECOSYSTEM: introduced 3.0.0; fixed 3.0.6>=2.8.0,<2.8.6|>=3.0.0,<3.0.6
Fixed versions: 2.8.6, 3.0.6
Symfony Incorrect Access Control
Affected range
ECOSYSTEM: introduced 2.7.30; fixed 2.7.32ECOSYSTEM: introduced 2.8.23; fixed 2.8.25ECOSYSTEM: introduced 3.2.10; fixed 3.2.12ECOSYSTEM: introduced 3.3.3; fixed 3.3.5>=2.7.30,<2.7.32|>=2.8.23,<2.8.25|>=3.2.10,<3.2.12|>=3.3.3,<3.3.5
Fixed versions: 2.7.32, 2.8.25, 3.2.12, 3.3.5
Firewall configured with unanimous strategy was not actually unanimous in Symfony
Affected range
ECOSYSTEM: introduced 4.4.0; fixed 4.4.7ECOSYSTEM: introduced 5.0.0; fixed 5.0.7>=4.4.0,<4.4.7
Fixed versions: 4.4.7, 5.0.7
Symphony Denial of Service Via Overlong Usernames
Affected range
ECOSYSTEM: introduced 2.3.0; fixed 2.3.41ECOSYSTEM: introduced 2.4.0; fixed 2.7.13ECOSYSTEM: introduced 2.8.0; fixed 2.8.6ECOSYSTEM: introduced 3.0.0; fixed 3.0.6>=2.3.0,<2.3.41|>=2.4.0,<2.5.0|>=2.5.0,<2.6.0|>=2.6.0,<2.7.0|>=2.7.0,<2.7.13|>=2.8.0,<2.8.6|>=3.0.0,<3.0.6
Fixed versions: 2.3.41, 2.7.13, 2.8.6, 3.0.6
Symfony Vulnerable to Timing Attack
Affected range
ECOSYSTEM: introduced 2.3.0; fixed 2.3.35ECOSYSTEM: introduced 2.4.0; fixed 2.6.12ECOSYSTEM: introduced 2.7.0; fixed 2.7.7>=2.3.0,<2.3.35|>=2.4.0,<2.5.0|>=2.5.0,<2.6.0|>=2.6.0,<2.6.12|>=2.7.0,<2.7.7
Fixed versions: 2.3.35, 2.6.12, 2.7.7
Symfony Cryptographic Vulnerability
Affected range
ECOSYSTEM: introduced 2.3.0; fixed 2.3.37ECOSYSTEM: introduced 2.4.0; fixed 2.6.13ECOSYSTEM: introduced 2.7.0; fixed 2.7.9>=2.3.0,<2.3.37|>=2.4.0,<2.5.0|>=2.5.0,<2.6.0|>=2.6.0,<2.6.13|>=2.7.0,<2.7.9
Fixed versions: 2.3.37, 2.6.13, 2.7.9
Symfony CSRF Token Fixation
Affected range
ECOSYSTEM: introduced 2.7.0; fixed 2.7.48ECOSYSTEM: introduced 2.8.0; fixed 2.8.41ECOSYSTEM: introduced 3.0.0; fixed 3.3.17ECOSYSTEM: introduced 3.4.0; fixed 3.4.11ECOSYSTEM: introduced 4.0.0; fixed 4.0.11
Fixed versions: 2.7.48, 2.8.41, 3.3.17, 3.4.11, 4.0.11
Symfony Session Fixation Vulnerability
Affected range
ECOSYSTEM: introduced 2.7.0; fixed 2.7.48ECOSYSTEM: introduced 2.8.0; fixed 2.8.41ECOSYSTEM: introduced 3.0.0; fixed 3.3.17ECOSYSTEM: introduced 3.4.0; fixed 3.4.11ECOSYSTEM: introduced 4.0.0; fixed 4.0.11
Fixed versions: 2.7.48, 2.8.41, 3.3.17, 3.4.11, 4.0.11
Improper authentication in Symfony
Affected range
ECOSYSTEM: introduced 2.7.0; fixed 2.7.51ECOSYSTEM: introduced 2.8.0; fixed 2.8.50ECOSYSTEM: introduced 3.0.0; fixed 3.4.26ECOSYSTEM: introduced 4.0.0; fixed 4.1.12ECOSYSTEM: introduced 4.2.0; fixed 4.2.7
Fixed versions: 2.7.51, 2.8.50, 3.4.26, 4.1.12, 4.2.7
Prevent user enumeration using Guard or the new Authenticator-based Security
Affected range
ECOSYSTEM: introduced 5.0.0; fixed 5.2.8ECOSYSTEM: introduced 2.8.0; fixed 3.4.49ECOSYSTEM: introduced 4.0.0; fixed 4.4.24>=2.8.0,<3.0.0|>=3.0.0,<3.1.0|>=3.1.0,<3.2.0|>=3.2.0,<3.3.0|>=3.3.0,<3.4.0|>=3.4.0,<3.4.49|>=4.0.0,<4.1.0|>=4.1.0,<4.2.0|>=4.2.0,<4.3.0|>=4.3.0,<4.4.0|>=4.4.0,<4.4.24
Fixed versions: 5.2.8, 3.4.49, 4.4.24
Symfony Denial of Service Via Long Password Hashing
Affected range
ECOSYSTEM: introduced 2.0.0; fixed 2.0.25ECOSYSTEM: introduced 2.1.0; fixed 2.1.13ECOSYSTEM: introduced 2.2.0; fixed 2.2.9ECOSYSTEM: introduced 2.3.0; fixed 2.3.6>=2.0.0,<2.0.25|>=2.1.0,<2.1.13|>=2.2.0,<2.2.9|>=2.3.0,<2.3.6
Fixed versions: 2.0.25, 2.1.13, 2.2.9, 2.3.6
Symfony Allows URI Restrictions Bypass Via Double-Encoded String
Affected range
ECOSYSTEM: introduced 2.0.0; fixed 2.0.19>=2.0.0,<2.0.19
Fixed versions: 2.0.19
Affected range
ECOSYSTEM: introduced 2.7.38; fixed 2.7.50ECOSYSTEM: introduced 2.8.0; fixed 2.8.49ECOSYSTEM: introduced 3.0.0; fixed 3.4.19ECOSYSTEM: introduced 4.0.0; fixed 4.0.15ECOSYSTEM: introduced 4.1.0; fixed 4.1.9
Fixed versions: 2.7.50, 2.8.49, 3.4.19, 4.0.15, 4.1.9, 4.2.1
Affected range
ECOSYSTEM: introduced 2.7.0; fixed 2.7.38ECOSYSTEM: introduced 2.8.0; fixed 2.8.31ECOSYSTEM: introduced 3.2.0; fixed 3.2.14ECOSYSTEM: introduced 3.3.0; fixed 3.3.13>=2.7.0,<2.7.38|>=2.8.0,<2.8.31|>=3.0.0,<3.1.0|>=3.1.0,<3.2.0|>=3.2.0,<3.2.14|>=3.3.0,<3.3.13
Fixed versions: 2.7.38, 2.8.31, 3.2.14, 3.3.13
Symfony CSRF Vulnerability
Affected range
ECOSYSTEM: introduced 2.7.0; fixed 2.7.38ECOSYSTEM: introduced 2.8.0; fixed 2.8.31ECOSYSTEM: introduced 3.0.0; fixed 3.2.14ECOSYSTEM: introduced 3.3.0; fixed 3.3.13>=2.7.0,<2.7.38|>=2.8.0,<2.8.31|>=3.0.0,<3.1.0|>=3.1.0,<3.2.0|>=3.2.0,<3.2.14|>=3.3.0,<3.3.13
Fixed versions: 2.7.38, 2.8.31, 3.2.14, 3.3.13
Symfony Session Fixation Vulnerability
Affected range
ECOSYSTEM: introduced 2.3.0; fixed 2.3.35ECOSYSTEM: introduced 2.4.0; fixed 2.6.12ECOSYSTEM: introduced 2.7.0; fixed 2.7.7>=2.3.0,<2.3.35|>=2.4.0,<2.5.0|>=2.5.0,<2.6.0|>=2.6.0,<2.6.12|>=2.7.0,<2.7.7
Fixed versions: 2.3.35, 2.6.12, 2.7.7