PT-2026-47216 · Symfony · Symfony
CVE-2026-48761
·
Publicado
2026-05-27
·
Atualizado
2026-07-14
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Symfony versões anteriores a 6.4
Symfony versões anteriores a 7.4
Symfony versões anteriores a 8.0
Symfony versões anteriores a 8.1
Description
Existe um problema na função
SymfonyComponentHtmlSanitizerVisitorAttributeSanitizerUrlAttributeSanitizer::getSupportedAttributes(), que não inclui vários atributos de URL em sua lista de sanitização. Quando integradores permitem explicitamente elementos como <object>, <applet>, <iframe> ou <img> juntamente com atributos como data, codebase, archive ou longdesc, o processo UrlSanitizer::sanitize() é ignorado. Isso permite que payloads como javascript:alert(1) permaneçam inalterados na saída, resultando em Cross-Site Scripting (XSS) armazenado. Além disso, o atributo content do elemento <meta> não passa por sanitização de URL quando usado para navegação de atualização (ex: <meta http-equiv="refresh" content="0; url=…">), permitindo a navegação para URLs javascript:.Recommendations
Atualize para a versão 6.4 ou posterior.
Atualize para a versão 7.4 ou posterior.
Atualize para a versão 8.0 ou posterior.
Atualize para a versão 8.1 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Symfony