CRITICAL✓ PATCH🇬🇧 English

CVE-2014-4914

SQL injection w Zend Framework przez funkcję Zend_Db_Select::order

CVSS 9.8v3.0pub. 2017-12-29upd. 2026-05-13

Podatność SQL injection w Zend Framework przed wersją 1.12.7 wynika z nieprawidłowej obsługi nawiasów w funkcji Zend_Db_Select::order. Umożliwia zdalnemu atakującemu wykonanie dowolnych zapytań SQL bez uwierzytelnienia, co czyni ją krytycznie niebezpieczną.

Pokaż oryginał (EN)

The Zend_Db_Select::order function in Zend Framework before 1.12.7 does not properly handle parentheses, which allows remote attackers to conduct SQL injection attacks via unspecified vectors.

🤖 Analiza AI
Jak działa

Funkcja Zend_Db_Select::order nie filtruje poprawnie nawiasów w przekazywanych danych wejściowych, co pozwala na wstrzyknięcie złośliwych fragmentów kodu SQL. Atakujący może bez żadnych uprawnień przesłać spreparowane dane przez sieć, które zostaną wykonane jako część zapytania do bazy danych. Luka jest klasyfikowana jako CWE-89 (SQL Injection) i nie wymaga interakcji użytkownika ani specjalnych warunków.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych w bazie danych, zmodyfikować lub usunąć jej zawartość, a potencjalnie przejąć kontrolę nad systemem bazodanowym. W zależności od konfiguracji środowiska możliwe jest ujawnienie poufnych informacji, naruszenie integralności danych lub niedostępność usługi.

Mitygacja

Należy zaktualizować Zend Framework do wersji 1.12.7 lub nowszej. Szczegóły poprawki dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem http://framework.zend.com/security/advisory/ZF2014-04. Użytkownicy Debian Linux powinni zastosować patche dostępne w repozytoriach dystrybucji.

Kogo dotyczy

Zend Framework w wersjach przed 1.12.7 oraz systemy oparte na Debian Linux zawierające podatną wersję pakietu Zend Framework.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    7.08.0
  • Zend Framework

    APP
    Zend
    < 1.12.7
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki