PT-2026-51054 · Symfony · Symfony/Ux-Live-Component
CVE-2026-49215
·
Publicado
2026-06-19
·
Atualizado
2026-07-17
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Symfony UX versões 2.22.0 até 2.35.0
Description
Métodos anotados com
#[LiveAction] no ecossistema LiveComponent podem ser invocados pelo navegador para alterar o estado do servidor via AJAX. A função SymfonyUXLiveComponentEventListenerLiveComponentSubscriber::isLiveComponentRequest() dependia anteriormente do cabeçalho Accept: application/vnd.live-component+html para proteção contra CSRF. No entanto, como o cabeçalho Accept é um cabeçalho de requisição listado no CORS-safelist, um fetch() de origem cruzada pode defini-lo sem disparar uma requisição de preflight. Isso permite requisições #[LiveAction] forjadas de origem cruzada contra a sessão de uma vítima em aplicações que utilizam SameSite=None, credentials: 'include', uma política de cookies permissiva ou um pivô de mesma origem.Recommendations
Atualize o Symfony UX para a versão 2.36.0 ou 3.1.0.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Symfony/Ux-Live-Component