CRITICAL🇬🇧 English

CVE-2020-29312

Zdalne wykonanie kodu przez deserializację w Zend Framework

CVSS 9.8v3.1pub. 2023-04-04upd. 2026-07-09

W Zend Framework w wersji 3.1.3 i wcześniejszych wykryto podatność umożliwiającą zdalne wykonanie kodu poprzez niebezpieczną deserializację danych. Należy jednak zaznaczyć, że podatność jest kwestionowana przez osoby trzecie jako niekompletna i niepoprawna — framework nie posiada wersji przekraczającej 2.x.x i został wycofany z użycia na początku 2020 roku.

Pokaż oryginał (EN)

An issue found in Zend Framework v.3.1.3 and before allow a remote attacker to execute arbitrary code via the unserialize function. Note: This has been disputed by third parties as incomplete and incorrect. The framework does not have a version that surpasses 2.x.x and was deprecated in early 2020.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznego użycia funkcji unserialize() na danych kontrolowanych przez użytkownika (CWE-502 — deserializacja niezaufanych danych). Atakujący może przesłać spreparowany payload, który po deserializacji prowadzi do wykonania dowolnego kodu po stronie serwera. Mechanizm ataku jest klasyczny dla podatności klasy deserializacji obiektów PHP — manipulacja łańcuchami obiektów (tzw. gadget chains).

Skutki

Zdalny, nieuwierzytelniony atakujący może wykonać dowolny kod na serwerze, co może prowadzić do pełnego przejęcia systemu, wycieku danych oraz naruszenia integralności i dostępności aplikacji.

Mitygacja

Ze względu na wycofanie projektu Zend Framework producent nie wydaje już aktualizacji bezpieczeństwa. Zaleca się migrację do aktywnie wspieranych frameworków (np. Laminas Project, który jest następcą Zend Framework). W razie niemożności migracji należy ograniczyć dostęp do wrażliwych komponentów i unikać deserializacji danych pochodzących od użytkowników.

Kogo dotyczy

Zend Framework w wersji 3.1.3 i wcześniejszych — jednak podatność jest kwestionowana, ponieważ według stron trzecich framework nie posiadał wersji wyższej niż 2.x.x i został wycofany z użycia na początku 2020 roku

Uwagi

Podatność jest kwestionowana przez strony trzecie jako niepoprawna i niekompletna — Zend Framework nie posiadał wersji 3.x.x, a projekt został wycofany (end-of-life) na początku 2020 roku. Wiarygodność zgłoszenia CVE jest niska. Referencje wskazują na zewnętrzny serwis do transferu plików (cowtransfer.com), a nie oficjalne zasoby producenta, co dodatkowo budzi wątpliwości co do rzetelności zgłoszenia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zend Framework

    APP
    Zend
    ≤ 3.1.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2021-3007CRITICAL9.8PL ✓ten sam produkt

Podatność deserialization RCE w Laminas-Http i Zend Framework

CVE-2014-8089CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zend Framework przez null byte (sqlsrv)

CVE-2011-1939CRITICAL9.8PL ✓ten sam produkt

SQL injection w Zend Framework przy użyciu kodowań non-ASCII z PDO_MySql

CVE-2014-4914CRITICAL9.8PL ✓ten sam produkt

SQL injection w Zend Framework przez funkcję Zend_Db_Select::order

CVE-2015-1555CRITICAL9.1PL ✓ten sam produkt

Zend Framework: Obejście walidatorów sesji w SessionManager