Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-j68w-pg49-f6vx

Опубликовано: 30 мая 2024
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

Symfony XML decoding attack vector through external entities

The XMLEncoder component of Symfony 2.0.x fails to disable external entities when parsing XML. In the Symfony2 framework the XML class may be used to deserialize objects or as part of a client/server API. By using external entities it is possible to include arbitrary files from the file system.

Пакеты

Наименование

symfony/serializer

composer
Затронутые версииВерсия исправления

>= 2.0.0, < 2.0.11

2.0.11

9.8 Critical

CVSS3

Дефекты

CWE-611

9.8 Critical

CVSS3

Дефекты

CWE-611