PT-2024-40515 · Zend · Zend Framework 2

Publicado

2024-06-07

·

Atualizado

2024-06-07

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Zend Framework 2 (versões afetadas não especificadas)
Descrição
O problema diz respeito ao componente ZendDb do Zend Framework 2, que fornece abstração de plataforma para SQL. Especificamente, os métodos quoteValue() e quoteValueList() na interface da plataforma apresentam falhas, podendo levar à injeção de SQL. Esses métodos são utilizados para fins de depuração e registro em log, mas também podem ser usados para gerar instruções SQL que são executadas pelo driver. A falha decorre do fato de os métodos não escaparem caracteres adequadamente ao criar valores entre aspas para strings SQL e não considerarem conjuntos de caracteres ao colocar valores entre aspas.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-X2F4-8WXF-W3VF

Produtos afetados

Zend Framework 2