PT-2026-45034 · Symfony · Symfony
Publicado
2026-05-21
·
Atualizado
2026-05-29
·
CVE-2026-47212
CVSS v4.0
4.6
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:U |
Nome do Software Vulnerável e Versões Afetadas
Symfony versões anteriores a 6.4.11
Descrição
A ponte do notificador de SMS do Twilio contém um analisador de requisições de webhook usado para autenticar e decodificar callbacks de status. A função
doParse(Request $request, #[SensitiveParameter] string $secret) recebe um segredo de webhook configurado, mas não o lê nem o verifica, ignorando o cabeçalho HMAC X-Twilio-Signature. Isso permite que um invasor envie requisições POST forjadas para o endpoint do webhook, mesmo quando um segredo de assinatura está configurado, podendo levar a fraudes em métricas de entrega ou gatilhos de automação downstream não autorizados.Recomendações
Atualize para a versão 6.4.11 ou posterior.
Para aplicações atrás de um proxy reverso com terminação TLS, configure
framework.trusted proxies e framework.trusted headers para garantir que Request::getUri() retorne a URL pública assinada pelo Twilio.Exploit
Correção
Missing Authentication
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Symfony