W Zend Framework 1.10.x przed wersją 1.10.9 oraz 1.11.x przed wersją 1.11.6 istnieje podatność typu SQL injection, możliwa do wykorzystania przy użyciu kodowań niekompatybilnych z ASCII w połączeniu z PDO_MySql w PHP przed wersją 5.3.6. Podatność umożliwia zdalnemu, nieuwierzytelnionemu atakującemu pełną kompromitację bazy danych.
▸ Pokaż oryginał (EN)
SQL injection vulnerability in Zend Framework 1.10.x before 1.10.9 and 1.11.x before 1.11.6 when using non-ASCII-compatible encodings in conjunction PDO_MySql in PHP before 5.3.6.
Podatność wynika z nieprawidłowej obsługi znaków w kodowaniach non-ASCII-compatible (np. niektóre wielobajtowe zestawy znaków) przez warstwę PDO_MySql w PHP. W określonych konfiguracjach znaki te mogą być interpretowane w sposób umożliwiający wstrzyknięcie złośliwego kodu SQL do zapytań generowanych przez Zend Framework. Mechanizm sanityzacji danych wejściowych nie radzi sobie poprawnie z wielobajtowymi sekwencjami, co pozwala obejść zabezpieczenia i wprowadzić arbitralne instrukcje SQL.
Atakujący może odczytać, zmodyfikować lub usunąć dane zgromadzone w bazie danych, a w sprzyjających warunkach uzyskać możliwość wykonania poleceń na poziomie serwera baz danych, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować Zend Framework do wersji 1.10.9 lub nowszej (w gałęzi 1.10.x) albo do wersji 1.11.6 lub nowszej (w gałęzi 1.11.x). Jednocześnie należy zaktualizować PHP do wersji 5.3.6 lub nowszej, ponieważ podatność jest wynikiem współdziałania obu komponentów. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Zend Framework w wersjach 1.10.x przed 1.10.9 oraz 1.11.x przed 1.11.6, używany w połączeniu z PHP przed wersją 5.3.6 i sterownikiem PDO_MySql, a także systemy oparte na Debian Linux i dystrybucjach korzystających z tych komponentów.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian8.0PHP
APPPhp< 5.3.6Zend Framework
APPZend1.10.0 – 1.10.9 (bez)1.11.0 – 1.11.6 (bez)
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki