Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-45753

PUBLISHED 14.07.2026

CNA: GitHub_M

Symfony: HtmlSanitizer UrlAttributeSanitizer Omits action/formaction/poster/cite — javascript: URI Survives Sanitization (XSS)

Обновлено: 14.07.2026
Symfony is a PHP framework for web and console applications and a set of reusable PHP components. From 6.1.0-BETA1 until 6.4.40, 7.4.12, and 8.0.12, UrlAttributeSanitizer::getSupportedAttributes() omits URL-valued attributes including action, formaction, poster, and cite, so configurations that admit those attributes can leave javascript: URIs unsanitized and enable XSS when the resulting HTML is rendered or a victim submits a form or clicks a button. This issue is fixed in versions 6.4.40, 7.4.12, and 8.0.12.

CWE

Идентификатор Описание
CWE-184 The product implements a protection mechanism that relies on a list of inputs (or properties of inputs) that are not allowed by policy or otherwise require other action to neutralize before additional processing takes place, but the list is incomplete.
CWE-79 The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

CVSS

Оценка Severity Версия Базовый вектор
2.1 LOW 4.0 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N

Доп. Информация

Product Status

symfony
Product: symfony
Vendor: symfony
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии >= 6.1.0-BETA1, < 6.4.40 affected
Наблюдалось в версии >= 7.0.0-BETA1, < 7.4.12 affected
Наблюдалось в версии >= 8.0.0-BETA1, < 8.0.12 affected
html-sanitizer
Product: html-sanitizer
Vendor: symfony
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии >= 6.1.0-BETA1, < 6.4.40 affected
Наблюдалось в версии >= 7.0.0-BETA1, < 7.4.12 affected
Наблюдалось в версии >= 8.0.0-BETA1, < 8.0.12 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 14.07.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 14.07.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.