veilletech.fr
31 août Feed du jour
#03 SYMFONY Article

Symfony durcit trois branches le même soir

Pas de CVE, pas d'alerte — et pourtant trente durcissements.

Symfony a publié le 30 août ses trois branches maintenues d'un coup — 6.4.45, 7.4.18 et 8.1.6 — avec un changelog identique d'une trentaine d'entrées portant presque toutes sur le durcissement de HttpClient, Security, HttpKernel, HttpFoundation et Process. Aucune n'est publiée comme avis de sécurité, donc aucun scanner ne la signalera.

3 min de lecturevidéo 1:16
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Ce que ça change
  3. Ce qu'il faut faire
  4. À retenir

Ce qui se passe

Le 30 août au soir, trois versions sont sorties à vingt minutes d'intervalle : 6.4.45 (LTS), 7.4.18 et 8.1.6. Le mot « release corrective » induit en erreur. Les trois changelogs sont pour l'essentiel identiques, longs d'une trentaine d'entrées, et presque toutes signées Nicolas Grekas. Ce n'est pas une fournée de correctifs de confort : c'est un balayage de surface d'attaque, posé d'un coup sur les trois branches maintenues.

Ce que ça change

Le plus dense est HttpClient, où quatre entrées visent des scénarios d'attaque distincts :

PR Comportement nouveau
#65751 Rejet des bombes de décompression
#65740 Refus des proxys https:// que curl aurait joints en clair
#65731 L'en-tête Host d'origine n'est plus envoyé sur une redirection vers une autre autorité
#65742 Rejet des réponses poussées en 3xx

Le second bloc concerne la désérialisation, sujet historique des chaînes de gadgets PHP. Le unserialize() imbriqué disparaît des classes de jetons et d'exceptions de Security (#65733), et allowed_classes => false est ajouté aux appels de CacheWarmerAggregate, LoggerDataCollector et du store HttpCache (#65737).

Le reste couvre l'authentification et le transport :

Ce qu'il faut faire

Monter les trois branches concernées cette semaine, sans attendre :

Terminal
composer update "symfony/*" --with-dependencies

Le point à comprendre, c'est pourquoi rien ne vous le rappellera. Ces entrées sont étiquetées bug, pas security. Aucun avis n'est publié, donc aucun identifiant CVE n'existe, donc ni composer audit ni un scanner de dépendances ne remontera quoi que ce soit. Un projet qui met à jour uniquement sur alerte restera sur l'ancien comportement indéfiniment.

Sources : Symfony 6.4.45 · Symfony 7.4.18 · Symfony 8.1.6