VDB
Sign up
HIGH

GHSA-7w53-hfpw-rg3g

Symfony Arbitrary PHP code Execution

Quick fix

GHSA-7w53-hfpw-rg3g — symfony/symfony: upgrade to the fixed version with the command below.

composer require symfony/symfony:^2.2.0-BETA2

Details

Symfony 2.0.x before 2.0.22, 2.1.x before 2.1.7, and 2.2.x remote attackers to execute arbitrary PHP code via a serialized PHP object to the (1) Yaml::parse or (2) Yaml\Parser::parse function, a different vulnerability than CVE-2013-1348.

Are you affected?

Enter the version of the package you're using.

Affected packages

Packagist/symfony/symfony
Introduced in: 2.2.0-BETA1Fixed in: 2.2.0-BETA2
Fixcomposer require symfony/symfony:^2.2.0-BETA2
Packagist/symfony/symfony
Introduced in: 2.0.0Fixed in: 2.0.22
Fixcomposer require symfony/symfony:^2.0.22
Packagist/symfony/symfony
Introduced in: 2.1.0Fixed in: 2.1.7
Fixcomposer require symfony/symfony:^2.1.7
Packagist/symfony/yaml
Introduced in: 2.0.0Fixed in: 2.0.22
Fixcomposer require symfony/yaml:^2.0.22
Packagist/symfony/yaml
Introduced in: 2.1.0Fixed in: 2.1.7
Fixcomposer require symfony/yaml:^2.1.7
Packagist/symfony/yaml
Introduced in: 2.2.0-BETA1Fixed in: 2.2.0-BETA2
Fixcomposer require symfony/yaml:^2.2.0-BETA2

References