CRITICAL✓ PATCH🇬🇧 English

CVE-2011-1939

SQL injection w Zend Framework przy użyciu kodowań non-ASCII z PDO_MySql

CVSS 9.8v3.1pub. 2019-11-26upd. 2024-11-21

W Zend Framework 1.10.x przed wersją 1.10.9 oraz 1.11.x przed wersją 1.11.6 istnieje podatność typu SQL injection, możliwa do wykorzystania przy użyciu kodowań niekompatybilnych z ASCII w połączeniu z PDO_MySql w PHP przed wersją 5.3.6. Podatność umożliwia zdalnemu, nieuwierzytelnionemu atakującemu pełną kompromitację bazy danych.

Pokaż oryginał (EN)

SQL injection vulnerability in Zend Framework 1.10.x before 1.10.9 and 1.11.x before 1.11.6 when using non-ASCII-compatible encodings in conjunction PDO_MySql in PHP before 5.3.6.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi znaków w kodowaniach non-ASCII-compatible (np. niektóre wielobajtowe zestawy znaków) przez warstwę PDO_MySql w PHP. W określonych konfiguracjach znaki te mogą być interpretowane w sposób umożliwiający wstrzyknięcie złośliwego kodu SQL do zapytań generowanych przez Zend Framework. Mechanizm sanityzacji danych wejściowych nie radzi sobie poprawnie z wielobajtowymi sekwencjami, co pozwala obejść zabezpieczenia i wprowadzić arbitralne instrukcje SQL.

Skutki

Atakujący może odczytać, zmodyfikować lub usunąć dane zgromadzone w bazie danych, a w sprzyjających warunkach uzyskać możliwość wykonania poleceń na poziomie serwera baz danych, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Zend Framework do wersji 1.10.9 lub nowszej (w gałęzi 1.10.x) albo do wersji 1.11.6 lub nowszej (w gałęzi 1.11.x). Jednocześnie należy zaktualizować PHP do wersji 5.3.6 lub nowszej, ponieważ podatność jest wynikiem współdziałania obu komponentów. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Zend Framework w wersjach 1.10.x przed 1.10.9 oraz 1.11.x przed 1.11.6, używany w połączeniu z PHP przed wersją 5.3.6 i sterownikiem PDO_MySql, a także systemy oparte na Debian Linux i dystrybucjach korzystających z tych komponentów.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    8.0
  • PHP

    APP
    Php
    < 5.3.6
  • Zend Framework

    APP
    Zend
    1.10.0 – 1.10.9 (bez)1.11.0 – 1.11.6 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki