High severity7.5NVD Advisory· Published Nov 21, 2019· Updated Jun 17, 2026
CVE-2019-18888
CVE-2019-18888
Description
An issue was discovered in Symfony 2.8.0 through 2.8.50, 3.4.0 through 3.4.34, 4.2.0 through 4.2.11, and 4.3.0 through 4.3.7. If an application passes unvalidated user input as the file for which MIME type validation should occur, then arbitrary arguments are passed to the underlying file command. This is related to symfony/http-foundation (and symfony/mime in 4.3.x).
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
symfony/http-foundationPackagist | >= 2.0.0, < 2.8.52 | 2.8.52 |
symfony/http-foundationPackagist | >= 3.0.0, < 3.4.35 | 3.4.35 |
symfony/http-foundationPackagist | >= 4.0.0, < 4.2.12 | 4.2.12 |
symfony/http-foundationPackagist | >= 4.3.0, < 4.3.8 | 4.3.8 |
symfony/mimePackagist | >= 4.3.0, < 4.3.8 | 4.3.8 |
symfony/symfonyPackagist | >= 2.0.0, < 2.8.52 | 2.8.52 |
symfony/symfonyPackagist | >= 3.0.0, < 3.4.35 | 3.4.35 |
symfony/symfonyPackagist | >= 4.0.0, < 4.2.12 | 4.2.12 |
symfony/symfonyPackagist | >= 4.3.0, < 4.3.8 | 4.3.8 |
Affected products
7cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*+ 1 more
- cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*
- cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
- Symfony/Symfonydescription
- ghsa-coords3 versions
>= 2.0.0, < 2.8.52+ 2 more
- (no CPE)range: >= 2.0.0, < 2.8.52
- (no CPE)range: >= 4.3.0, < 4.3.8
- (no CPE)range: >= 2.0.0, < 2.8.52
Patches
Vulnerability mechanics
References
18- github.com/advisories/GHSA-xhh6-956q-4q69ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2019-18888ghsaADVISORY
- symfony.com/blog/cve-2019-18888-prevent-argument-injection-in-a-mimetypeguessernvdVendor AdvisoryWEB
- github.com/FriendsOfPHP/security-advisories/blob/master/symfony/http-foundation/CVE-2019-18888.yamlghsaWEB
- github.com/FriendsOfPHP/security-advisories/blob/master/symfony/mime/CVE-2019-18888.yamlghsaWEB
- github.com/FriendsOfPHP/security-advisories/blob/master/symfony/symfony/CVE-2019-18888.yamlghsaWEB
- github.com/symfony/symfony/releases/tag/v4.3.8nvdRelease NotesWEB
- lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/DZNXRVHDQBNZQUCNRVZICPPBFRAUWUJXghsaWEB
- lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/UED22BOXTL2SSFMGYKA64ZFHGLLJG3EAghsaWEB
- lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/VXEAOEANNIVYANTMOJ42NKSU6BGNBULZghsaWEB
- lists.fedoraproject.org/archives/list/[email protected]/message/DZNXRVHDQBNZQUCNRVZICPPBFRAUWUJXghsaWEB
- lists.fedoraproject.org/archives/list/[email protected]/message/UED22BOXTL2SSFMGYKA64ZFHGLLJG3EAghsaWEB
- lists.fedoraproject.org/archives/list/[email protected]/message/VXEAOEANNIVYANTMOJ42NKSU6BGNBULZghsaWEB
- symfony.com/blog/symfony-4-3-8-releasednvdRelease NotesWEB
- symfony.com/cve-2019-18888ghsaWEB
- lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/DZNXRVHDQBNZQUCNRVZICPPBFRAUWUJX/nvd
- lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/UED22BOXTL2SSFMGYKA64ZFHGLLJG3EA/nvd
- lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/VXEAOEANNIVYANTMOJ42NKSU6BGNBULZ/nvd
News mentions
0No linked articles in our index yet.