CRITICAL✓ PATCH🇬🇧 English

CVE-2014-8089

SQL Injection w Zend Framework przez null byte (sqlsrv)

CVSS 9.8v3.1pub. 2020-02-17upd. 2024-11-21

Podatność typu SQL injection w Zend Framework umożliwia zdalnym atakującym wykonanie dowolnych poleceń SQL bez uwierzytelnienia. Dotyczy wyłącznie konfiguracji wykorzystujących rozszerzenie PHP sqlsrv i jest oceniana jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

SQL injection vulnerability in Zend Framework before 1.12.9, 2.2.x before 2.2.8, and 2.3.x before 2.3.3, when using the sqlsrv PHP extension, allows remote attackers to execute arbitrary SQL commands via a null byte.

🤖 Analiza AI
Jak działa

Atakujący przesyła dane wejściowe zawierające znak null byte (bajt zerowy), który nie jest poprawnie filtrowany przez mechanizmy sanityzacji Zend Framework przy użyciu rozszerzenia sqlsrv. Pozwala to na wstrzyknięcie dowolnych poleceń SQL do zapytań kierowanych do bazy danych. Luka jest eksploitowalna zdalnie, bez potrzeby posiadania konta w aplikacji ani interakcji ze strony użytkownika.

Skutki

Atakujący może odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych, a w zależności od konfiguracji serwera potencjalnie przejąć nad nim pełną kontrolę.

Mitygacja

Należy zaktualizować Zend Framework do wersji 1.12.9 lub nowszej, 2.2.8 lub nowszej albo 2.3.3 lub nowszej. Szczegóły dostępne w oficjalnym komunikacie bezpieczeństwa producenta: http://framework.zend.com/security/advisory/ZF2014-06

Kogo dotyczy

Zend Framework w wersjach przed 1.12.9, 2.2.x przed 2.2.8 oraz 2.3.x przed 2.3.3, gdy aplikacja korzysta z rozszerzenia PHP sqlsrv. Podatność dotyczy również systemów Red Hat Enterprise Linux zawierających te wersje pakietu.

Uwagi

Podatność została opublikowana pierwotnie w 2014 roku (advisory ZF2014-06), natomiast wpis CVE otrzymał datę publikacji 2020-02-17. Luka dotyczy wyłącznie środowisk używających rozszerzenia PHP sqlsrv (Microsoft SQL Server).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    192021
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.07.0
  • Zend Framework

    APP
    Zend
    < 1.12.92.3.0 – 2.3.3 (bez)2.2.0 – 2.2.8 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox