PT-2026-51053 · Symfony · Ux-Live-Component
CVE-2026-49212
·
Publicado
2026-06-19
·
Atualizado
2026-07-17
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Symfony UX versões 2.8.0 até 2.35.0
Symfony UX versões 3.0.0 até 3.0.x
Description
No
symfony/ux-live-component, o estado do lado do servidor de um componente é exposto ao navegador como props. Embora as props de apenas leitura sejam protegidas por um HMAC (Código de Autenticação de Mensagem baseado em Hash) para evitar adulterações do lado do cliente, o HMAC computado por SymfonyUXLiveComponentLiveComponentHydrator cobria apenas pares de chave/valor de props ordenados. Ele não incluía o nome do componente, o identificador de slot (props versus propsFromParent) ou o contexto da requisição. Como um único segredo global da aplicação é usado para todos os componentes, um blob assinado criado para um componente ou slot pode ser repetido em outro se os nomes das chaves coincidirem. Isso permite que um invasor defina uma prop de apenas leitura em um componente alvo usando um valor que ele tinha permissão para definir como uma prop gravável em um componente diferente.Recommendations
Atualize o Symfony UX para a versão 2.36.0.
Atualize o Symfony UX para a versão 3.1.0.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ux-Live-Component