PT-2026-51049 · Packagist+2 · Symfony/Ux-Live-Component+1
CVE-2026-49208
·
Publicado
2026-06-19
·
Atualizado
2026-07-21
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Symfony UX versões 2.8.0 até 2.35.0
Symfony UX versões 3.0.0 até 3.0.x
Description
Quando um
#[LiveProp] é tipado como DateTimeInterface e nenhum formato explícito é configurado, a função hydrateObjectValue() em SymfonyUXLiveComponentLiveComponentHydrator retorna para new $className($value). Como os construtores DateTime e DateTimeImmutable aceitam strings relativas como now, tomorrow ou +10 years, um cliente pode manipular uma propriedade de data gravável e sem formato para um ponto arbitrário no tempo. Isso permite que um invasor ignore verificações de lógica de negócios baseadas em tempo ao fornecer um payload de frontend que não seja uma data válida.Recommendations
Atualize o Symfony UX para a versão 2.36.0.
Atualize o Symfony UX para a versão 3.1.0.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Symfony/Ux-Live-Component
Ux