W Zend Framework w wersji 3.1.3 i wcześniejszych wykryto podatność umożliwiającą zdalne wykonanie kodu poprzez niebezpieczną deserializację danych. Należy jednak zaznaczyć, że podatność jest kwestionowana przez osoby trzecie jako niekompletna i niepoprawna — framework nie posiada wersji przekraczającej 2.x.x i został wycofany z użycia na początku 2020 roku.
▸ Pokaż oryginał (EN)
An issue found in Zend Framework v.3.1.3 and before allow a remote attacker to execute arbitrary code via the unserialize function. Note: This has been disputed by third parties as incomplete and incorrect. The framework does not have a version that surpasses 2.x.x and was deprecated in early 2020.
Podatność wynika z niebezpiecznego użycia funkcji unserialize() na danych kontrolowanych przez użytkownika (CWE-502 — deserializacja niezaufanych danych). Atakujący może przesłać spreparowany payload, który po deserializacji prowadzi do wykonania dowolnego kodu po stronie serwera. Mechanizm ataku jest klasyczny dla podatności klasy deserializacji obiektów PHP — manipulacja łańcuchami obiektów (tzw. gadget chains).
Zdalny, nieuwierzytelniony atakujący może wykonać dowolny kod na serwerze, co może prowadzić do pełnego przejęcia systemu, wycieku danych oraz naruszenia integralności i dostępności aplikacji.
Ze względu na wycofanie projektu Zend Framework producent nie wydaje już aktualizacji bezpieczeństwa. Zaleca się migrację do aktywnie wspieranych frameworków (np. Laminas Project, który jest następcą Zend Framework). W razie niemożności migracji należy ograniczyć dostęp do wrażliwych komponentów i unikać deserializacji danych pochodzących od użytkowników.
Zend Framework w wersji 3.1.3 i wcześniejszych — jednak podatność jest kwestionowana, ponieważ według stron trzecich framework nie posiadał wersji wyższej niż 2.x.x i został wycofany z użycia na początku 2020 roku
Podatność jest kwestionowana przez strony trzecie jako niepoprawna i niekompletna — Zend Framework nie posiadał wersji 3.x.x, a projekt został wycofany (end-of-life) na początku 2020 roku. Wiarygodność zgłoszenia CVE jest niska. Referencje wskazują na zewnętrzny serwis do transferu plików (cowtransfer.com), a nie oficjalne zasoby producenta, co dodatkowo budzi wątpliwości co do rzetelności zgłoszenia.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZend Framework
APPZend≤ 3.1.3
Powiązane podatności
Podatność deserialization RCE w Laminas-Http i Zend Framework
SQL Injection w Zend Framework przez null byte (sqlsrv)
SQL injection w Zend Framework przy użyciu kodowań non-ASCII z PDO_MySql
SQL injection w Zend Framework przez funkcję Zend_Db_Select::order
Zend Framework: Obejście walidatorów sesji w SessionManager