CRITICAL✓ PATCH🇬🇧 English

CVE-2015-1555

Zend Framework: Obejście walidatorów sesji w SessionManager

CVSS 9.1v3.0pub. 2017-08-07upd. 2026-05-13

Podatność w komponencie Zend/Session/SessionManager frameworka Zend Framework umożliwia zdalnym atakującym tworzenie prawidłowych sesji bez przechodzenia przez mechanizmy walidacji sesji. Jest to poważne zagrożenie, ponieważ pozwala na ominięcie kontroli bezpieczeństwa i nieautoryzowany dostęp do aplikacji.

Pokaż oryginał (EN)

Zend/Session/SessionManager in Zend Framework 2.2.x before 2.2.9, 2.3.x before 2.3.4 allows remote attackers to create valid sessions without using session validators.

🤖 Analiza AI
Jak działa

Błąd klasyfikowany jako CWE-20 (nieprawidłowa walidacja danych wejściowych) polega na tym, że komponent SessionManager w Zend Framework nie wymusza poprawnie stosowania skonfigurowanych walidatorów sesji. Zdalny atakujący może spreparować żądanie w taki sposób, aby sesja została uznana za prawidłową bez przejścia przez wymagane mechanizmy weryfikacji. W efekcie sesja jest akceptowana przez aplikację pomimo braku właściwej walidacji.

Skutki

Atakujący może tworzyć prawidłowe sesje z pominięciem mechanizmów walidacyjnych, co prowadzi do nieautoryzowanego dostępu do zasobów aplikacji oraz potencjalnego naruszenia poufności i integralności danych.

Mitygacja

Należy zaktualizować Zend Framework do wersji 2.2.9 lub wyższej (dla gałęzi 2.2.x) albo do wersji 2.3.4 lub wyższej (dla gałęzi 2.3.x). Szczegółowe informacje dostępne w komunikacie bezpieczeństwa producenta: http://framework.zend.com/security/advisory/ZF2015-01

Kogo dotyczy

Zend Framework w wersjach 2.2.x przed 2.2.9 oraz 2.3.x przed 2.3.4

Uwagi

Podatność została opublikowana przez producenta jako advisory ZF2015-01. Mimo daty publikacji CVE wynoszącej 2017-08-07, identyfikator advisory wskazuje na rok 2015 jako faktyczny czas odkrycia luki.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Zend Framework

    APP
    Zend
    2.2.02.2.12.2.22.2.32.2.42.2.52.2.62.2.72.2.82.3.02.3.12.3.22.3.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-29312CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu przez deserializację w Zend Framework

CVE-2021-3007CRITICAL9.8PL ✓ten sam produkt

Podatność deserialization RCE w Laminas-Http i Zend Framework

CVE-2014-8089CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zend Framework przez null byte (sqlsrv)

CVE-2011-1939CRITICAL9.8PL ✓ten sam produkt

SQL injection w Zend Framework przy użyciu kodowań non-ASCII z PDO_MySql

CVE-2014-4914CRITICAL9.8PL ✓ten sam produkt

SQL injection w Zend Framework przez funkcję Zend_Db_Select::order