{"id":"UBUNTU-CVE-2021-41270","details":"Symfony/Serializer handles serializing and deserializing data structures for Symfony, a PHP framework for web and console applications and a set of reusable PHP components. Symfony versions 4.1.0 before 4.4.35 and versions 5.0.0 before 5.3.12 are vulnerable to CSV injection, also known as formula injection. In Symfony 4.1, maintainers added the opt-in `csv_escape_formulas` option in the `CsvEncoder`, to prefix all cells starting with `=`, `+`, `-` or `@` with a tab `\\t`. Since then, OWASP added 2 chars in that list: Tab (0x09) and Carriage return (0x0D). This makes the previous prefix char (Tab `\\t`) part of the vulnerable characters, and OWASP suggests using the single quote `'` for prefixing the value. Starting with versions 4.4.34 and 5.3.12, Symfony now follows the OWASP recommendations and uses the single quote `'` to prefix formulas and add the prefix to cells starting by `\\t`, `\\r` as well as `=`, `+`, `-` and `@`.","modified":"2026-01-31T05:01:24.765560Z","published":"2021-11-24T19:15:00Z","related":["USN-5290-1"],"upstream":["CVE-2021-41270"],"references":[{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2021-41270"},{"type":"REPORT","url":"https://github.com/symfony/symfony/security/advisories/GHSA-2xhg-w2g5-w95x"},{"type":"REPORT","url":"https://github.com/symfony/symfony/commit/3da6f2d45e7536ccb2a26f52fbaf340917e208a8"},{"type":"REPORT","url":"https://github.com/symfony/symfony/commit/3da6f2d45e7536ccb2a26f52fbaf340917e208a8"},{"type":"REPORT","url":"https://github.com/symfony/symfony/releases/tag/v5.3.12"},{"type":"REPORT","url":"https://github.com/symfony/symfony/pull/44243"},{"type":"ADVISORY","url":"https://ubuntu.com/security/notices/USN-5290-1"},{"type":"REPORT","url":"https://www.cve.org/CVERecord?id=CVE-2021-41270"}],"affected":[{"package":{"name":"symfony","ecosystem":"Ubuntu:Pro:20.04:LTS","purl":"pkg:deb/ubuntu/symfony@4.3.8+dfsg-1ubuntu1+esm1?arch=source&distro=esm-apps/focal"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"4.3.8+dfsg-1ubuntu1+esm1"}]}],"versions":["4.3.4+dfsg-1ubuntu1","4.3.8+dfsg-1ubuntu1"],"ecosystem_specific":{"availability":"Available with Ubuntu Pro: https://ubuntu.com/pro","binaries":[{"binary_name":"php-symfony","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-amazon-mailer","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-asset","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-browser-kit","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-cache","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-config","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-console","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-css-selector","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-debug","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-debug-bundle","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-dependency-injection"},{"binary_name":"php-symfony-doctrine-bridge","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-dom-crawler"},{"binary_name":"php-symfony-dotenv","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-event-dispatcher"},{"binary_name":"php-symfony-expression-language","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-filesystem","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-finder","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-form","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-framework-bundle"},{"binary_name":"php-symfony-google-mailer","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-http-client","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-http-foundation","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-http-kernel"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-inflector"},{"binary_name":"php-symfony-intl","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-ldap","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-lock","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-mailchimp-mailer","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-mailer","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-mailgun-mailer","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-messenger"},{"binary_name":"php-symfony-mime","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-monolog-bridge","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-options-resolver","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-phpunit-bridge","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-postmark-mailer","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-process","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-property-access","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-property-info","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-proxy-manager-bridge"},{"binary_name":"php-symfony-routing","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-security","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-security-bundle","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-security-core","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-security-csrf","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-security-guard","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-security-http","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-sendgrid-mailer","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-serializer","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-stopwatch","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-templating"},{"binary_name":"php-symfony-translation","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-twig-bridge","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-twig-bundle","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-validator","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-var-dumper","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-var-exporter","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_name":"php-symfony-web-link","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-web-profiler-bundle"},{"binary_name":"php-symfony-web-server-bundle","binary_version":"4.3.8+dfsg-1ubuntu1+esm1"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-workflow"},{"binary_version":"4.3.8+dfsg-1ubuntu1+esm1","binary_name":"php-symfony-yaml"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2021/UBUNTU-CVE-2021-41270.json"}}],"schema_version":"1.7.3","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N"},{"type":"Ubuntu","score":"medium"}]}