VDB
Sign up
MEDIUM5.9

GHSA-92x6-h2gr-8gxq

Symfony CSRF Vulnerability

Quick fix

GHSA-92x6-h2gr-8gxq — symfony/security-csrf: upgrade to the fixed version with the command below.

composer require symfony/security-csrf:^2.7.38

Details

An issue was discovered in Symfony before 2.7.38, 2.8.31, 3.2.14, 3.3.13, 3.4-BETA5, and 4.0-BETA5. The current implementation of CSRF protection in Symfony (Version >=2) does not use different tokens for HTTP and HTTPS; therefore the token is subject to MITM attacks on HTTP and can then be used in an HTTPS context to do CSRF attacks.

Are you affected?

Enter the version of the package you're using.

Affected packages

Packagist/symfony/security-csrf
Introduced in: 2.7.0Fixed in: 2.7.38
Fixcomposer require symfony/security-csrf:^2.7.38
Packagist/symfony/security-csrf
Introduced in: 2.8.0Fixed in: 2.8.31
Fixcomposer require symfony/security-csrf:^2.8.31
Packagist/symfony/security-csrf
Introduced in: 3.0.0Fixed in: 3.2.14
Fixcomposer require symfony/security-csrf:^3.2.14
Packagist/symfony/security-csrf
Introduced in: 3.3.0Fixed in: 3.3.13
Fixcomposer require symfony/security-csrf:^3.3.13
Packagist/symfony/security
Introduced in: 2.7.0Fixed in: 2.7.38
Fixcomposer require symfony/security:^2.7.38
Packagist/symfony/security
Introduced in: 2.8.0Fixed in: 2.8.31
Fixcomposer require symfony/security:^2.8.31
Packagist/symfony/security
Introduced in: 3.0.0Fixed in: 3.2.14
Fixcomposer require symfony/security:^3.2.14
Packagist/symfony/security
Introduced in: 3.3.0Fixed in: 3.3.13
Fixcomposer require symfony/security:^3.3.13
Packagist/symfony/symfony
Introduced in: 2.7.0Fixed in: 2.7.38
Fixcomposer require symfony/symfony:^2.7.38
Packagist/symfony/symfony
Introduced in: 2.8.0Fixed in: 2.8.31
Fixcomposer require symfony/symfony:^2.8.31
Packagist/symfony/symfony
Introduced in: 3.0.0Fixed in: 3.2.14
Fixcomposer require symfony/symfony:^3.2.14
Packagist/symfony/symfony
Introduced in: 3.3.0Fixed in: 3.3.13
Fixcomposer require symfony/symfony:^3.3.13

References