Podatność typu SQL injection w Zend Framework umożliwia zdalnym atakującym wykonanie dowolnych poleceń SQL bez uwierzytelnienia. Dotyczy wyłącznie konfiguracji wykorzystujących rozszerzenie PHP sqlsrv i jest oceniana jako krytyczna (CVSS 9.8).
▸ Pokaż oryginał (EN)
SQL injection vulnerability in Zend Framework before 1.12.9, 2.2.x before 2.2.8, and 2.3.x before 2.3.3, when using the sqlsrv PHP extension, allows remote attackers to execute arbitrary SQL commands via a null byte.
Atakujący przesyła dane wejściowe zawierające znak null byte (bajt zerowy), który nie jest poprawnie filtrowany przez mechanizmy sanityzacji Zend Framework przy użyciu rozszerzenia sqlsrv. Pozwala to na wstrzyknięcie dowolnych poleceń SQL do zapytań kierowanych do bazy danych. Luka jest eksploitowalna zdalnie, bez potrzeby posiadania konta w aplikacji ani interakcji ze strony użytkownika.
Atakujący może odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych, a w zależności od konfiguracji serwera potencjalnie przejąć nad nim pełną kontrolę.
Należy zaktualizować Zend Framework do wersji 1.12.9 lub nowszej, 2.2.8 lub nowszej albo 2.3.3 lub nowszej. Szczegóły dostępne w oficjalnym komunikacie bezpieczeństwa producenta: http://framework.zend.com/security/advisory/ZF2014-06
Zend Framework w wersjach przed 1.12.9, 2.2.x przed 2.2.8 oraz 2.3.x przed 2.3.3, gdy aplikacja korzysta z rozszerzenia PHP sqlsrv. Podatność dotyczy również systemów Red Hat Enterprise Linux zawierających te wersje pakietu.
Podatność została opublikowana pierwotnie w 2014 roku (advisory ZF2014-06), natomiast wpis CVE otrzymał datę publikacji 2020-02-17. Luka dotyczy wyłącznie środowisk używających rozszerzenia PHP sqlsrv (Microsoft SQL Server).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject192021Red Hat Enterprise Linux
OSRedhat6.07.0Zend Framework
APPZend< 1.12.92.3.0 – 2.3.3 (bez)2.2.0 – 2.2.8 (bez)
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox