PT-2026-51122 · Symfony · Symfony/Ux-Icons
CVE-2026-55877
·
Publicado
2026-06-19
·
Atualizado
2026-07-09
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Symfony UX Icons (versões afetadas não especificadas)
Description
A função Twig
ux icon() é marcada como segura para HTML, o que impede que o Twig escape sua saída. A função Icon::toHtml() insere o código-fonte SVG diretamente na página. Como os navegadores executam elementos <script> e atributos de manipuladores de eventos on* dentro de SVGs inline, ícones não sanitizados podem levar ao cross-site scripting. Dois caminhos são afetados: o caminho de arquivo local, onde Icon::fromFile() falha ao remover scripts aninhados e atributos on*, e o caminho sob demanda do Iconify, onde o campo body do JSON remoto é utilizado sem qualquer sanitização. Vetores de ataque potenciais incluem pacotes de ícones SVG maliciosos de temas de terceiros ou um endpoint do Iconify comprometido configurado via iconify.endpoint.Recommendations
Implementar um
IconFactory para centralizar a sanitização de todas as fontes de ícones antes que um objeto Icon seja criado. O processo de sanitização deve remover elementos capazes de executar scripts, como script, foreignObject, iframe, object e embed, bem como animações SMIL que visem atributos on*, href ou xlink:href, seções CDATA, instruções de processamento, todos os atributos on* e esquemas de URL, incluindo javascript:, vbscript: e data:text/html. Quaisquer manipuladores dentro de elementos <style> também devem ser removidos.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Symfony/Ux-Icons