CRITICAL✓ PATCH🇵🇱 Wersja polska

CVE-2018-7269

CVSS 9.8v3.0pub. 2018-03-21upd. 2024-11-21

The findByCondition function in framework/db/ActiveRecord.php in Yii 2.x before 2.0.15 allows remote attackers to conduct SQL injection attacks via a findOne() or findAll() call, unless a developer recognizes an undocumented need to sanitize array input.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Yiiframework Yii

    APP
    Yiiframework
    2.0.0 – 2.0.15 (excl.)
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
Tags
SQLi
CWE
References

Related vulnerabilities

CVE-2024-58136CRITICAL9.0⚠ KEVPL ✓same product

Yii 2 — nieprawidłowa obsługa behavior z kluczem __class umożliwia RCE

CVE-2024-4990CRITICAL9.1PL ✓same product

Yii2: Instantiacja dowolnych klas przez metodę __set() w klasie Component

CVE-2015-5467CRITICAL9.8PL ✓same product

Path Traversal w Yii2 umożliwiający wykonanie dowolnego pliku PHP

CVE-2023-26750CRITICAL9.8PL ✓same product

SQL injection w Yii 2 Framework umożliwiający zdalne wykonanie kodu

CVE-2018-8073CRITICAL9.8PL ✓same product

Zdalne wykonanie kodu LUA w Yii Framework przez rozszerzenie Redis