HIGH8.8
GHSA-g4g7-q726-v5hg
Symfony CSRF Token Fixation
Quick fix
GHSA-g4g7-q726-v5hg — symfony/symfony: upgrade to the fixed version with the command below.
composer require symfony/symfony:^2.7.48Details
An issue was discovered in the Security component in Symfony 2.7.x before 2.7.48, 2.8.x before 2.8.41, 3.3.x before 3.3.17, 3.4.x before 3.4.11, and 4.0.x before 4.0.11. By default, a user's session is invalidated when the user is logged out. This behavior can be disabled through the invalidate_session option. In this case, CSRF tokens were not erased during logout which allowed for CSRF token fixation.
Are you affected?
Enter the version of the package you're using.
Affected packages
Packagist/symfony/symfony
Introduced in:
2.7.0Fixed in: 2.7.48Fix
composer require symfony/symfony:^2.7.48Packagist/symfony/symfony
Introduced in:
2.8.0Fixed in: 2.8.41Fix
composer require symfony/symfony:^2.8.41Packagist/symfony/symfony
Introduced in:
3.0.0Fixed in: 3.3.17Fix
composer require symfony/symfony:^3.3.17Packagist/symfony/symfony
Introduced in:
3.4.0Fixed in: 3.4.11Fix
composer require symfony/symfony:^3.4.11Packagist/symfony/symfony
Introduced in:
4.0.0Fixed in: 4.0.11Fix
composer require symfony/symfony:^4.0.11Packagist/symfony/security-bundle
Introduced in:
2.7.0Fixed in: 2.7.48Fix
composer require symfony/security-bundle:^2.7.48Packagist/symfony/security-bundle
Introduced in:
2.8.0Fixed in: 2.8.41Fix
composer require symfony/security-bundle:^2.8.41Packagist/symfony/security-bundle
Introduced in:
3.0.0Fixed in: 3.3.17Fix
composer require symfony/security-bundle:^3.3.17Packagist/symfony/security-bundle
Introduced in:
3.4.0Fixed in: 3.4.11Fix
composer require symfony/security-bundle:^3.4.11Packagist/symfony/security-bundle
Introduced in:
4.0.0Fixed in: 4.0.11Fix
composer require symfony/security-bundle:^4.0.11Packagist/symfony/security-http
Introduced in:
2.7.0Fixed in: 2.7.48Fix
composer require symfony/security-http:^2.7.48Packagist/symfony/security-http
Introduced in:
2.8.0Fixed in: 2.8.41Fix
composer require symfony/security-http:^2.8.41Packagist/symfony/security-http
Introduced in:
3.0.0Fixed in: 3.3.17Fix
composer require symfony/security-http:^3.3.17Packagist/symfony/security-http
Introduced in:
3.4.0Fixed in: 3.4.11Fix
composer require symfony/security-http:^3.4.11Packagist/symfony/security-http
Introduced in:
4.0.0Fixed in: 4.0.11Fix
composer require symfony/security-http:^4.0.11Packagist/symfony/security
Introduced in:
2.7.0Fixed in: 2.7.48Fix
composer require symfony/security:^2.7.48Packagist/symfony/security
Introduced in:
2.8.0Fixed in: 2.8.41Fix
composer require symfony/security:^2.8.41Packagist/symfony/security
Introduced in:
3.0.0Fixed in: 3.3.17Fix
composer require symfony/security:^3.3.17Packagist/symfony/security
Introduced in:
3.4.0Fixed in: 3.4.11Fix
composer require symfony/security:^3.4.11Packagist/symfony/security
Introduced in:
4.0.0Fixed in: 4.0.11Fix
composer require symfony/security:^4.0.11References
- https://nvd.nist.gov/vuln/detail/CVE-2018-11406[ADVISORY]
- https://github.com/symfony/symfony/commit/319e1bdd43979d9c1559497de8d69adea28ab8d1[WEB]
- https://github.com/FriendsOfPHP/security-advisories/blob/master/symfony/security-bundle/CVE-2018-11406.yaml[WEB]
- https://github.com/FriendsOfPHP/security-advisories/blob/master/symfony/security-http/CVE-2018-11406.yaml[WEB]
- https://github.com/FriendsOfPHP/security-advisories/blob/master/symfony/security/CVE-2018-11406.yaml[WEB]
- https://github.com/FriendsOfPHP/security-advisories/blob/master/symfony/symfony/CVE-2018-11406.yaml[WEB]
- https://github.com/symfony/symfony[PACKAGE]
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/G4XNBMFW33H47O5TZGA7JYCVLDBCXAJV[WEB]
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UBQK7JDXIELADIPGZIOUCZKMAJM5LSBW[WEB]
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WU5N2TZFNGXDGMXMPP7LZCWTFLENF6WH[WEB]
- https://symfony.com/blog/cve-2018-11406-csrf-token-fixation[WEB]
- https://symfony.com/cve-2018-11406[WEB]
- https://www.debian.org/security/2018/dsa-4262[WEB]