VDB
Sign up
MEDIUM6.1

GHSA-7hwc-2cq4-6x2w

Symfony Open Redirect

Quick fix

GHSA-7hwc-2cq4-6x2w — symfony/symfony: upgrade to the fixed version with the command below.

composer require symfony/symfony:^2.7.48

Details

The security handlers in the Security component in Symfony in 2.7.x before 2.7.48, 2.8.x before 2.8.41, 3.3.x before 3.3.17, 3.4.x before 3.4.11, and 4.0.x before 4.0.11 have an Open redirect vulnerability when security.http_utils is inlined by a container. NOTE: this issue exists because of an incomplete fix for CVE-2017-16652.

Are you affected?

Enter the version of the package you're using.

Affected packages

Packagist/symfony/symfony
Introduced in: 2.7.0Fixed in: 2.7.48
Fixcomposer require symfony/symfony:^2.7.48
Packagist/symfony/symfony
Introduced in: 2.8.0Fixed in: 2.8.41
Fixcomposer require symfony/symfony:^2.8.41
Packagist/symfony/symfony
Introduced in: 3.3.0Fixed in: 3.3.17
Fixcomposer require symfony/symfony:^3.3.17
Packagist/symfony/symfony
Introduced in: 3.4.0Fixed in: 3.4.11
Fixcomposer require symfony/symfony:^3.4.11
Packagist/symfony/symfony
Introduced in: 4.0.0Fixed in: 4.0.11
Fixcomposer require symfony/symfony:^4.0.11
Packagist/symfony/security-bundle
Introduced in: 2.7.0Fixed in: 2.7.48
Fixcomposer require symfony/security-bundle:^2.7.48
Packagist/symfony/security-bundle
Introduced in: 2.8.0Fixed in: 2.8.41
Fixcomposer require symfony/security-bundle:^2.8.41
Packagist/symfony/security-bundle
Introduced in: 3.3.0Fixed in: 3.3.17
Fixcomposer require symfony/security-bundle:^3.3.17
Packagist/symfony/security-bundle
Introduced in: 3.4.0Fixed in: 3.4.11
Fixcomposer require symfony/security-bundle:^3.4.11
Packagist/symfony/security-bundle
Introduced in: 4.0.0Fixed in: 4.0.11
Fixcomposer require symfony/security-bundle:^4.0.11

References