PT-2024-40515 · Zend · Zend Framework 2
Publicado
2024-06-07
·
Atualizado
2024-06-07
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Zend Framework 2 (versões afetadas não especificadas)
Descrição
O problema diz respeito ao componente
ZendDb do Zend Framework 2, que fornece abstração de plataforma para SQL. Especificamente, os métodos quoteValue() e quoteValueList() na interface da plataforma apresentam falhas, podendo levar à injeção de SQL. Esses métodos são utilizados para fins de depuração e registro em log, mas também podem ser usados para gerar instruções SQL que são executadas pelo driver. A falha decorre do fato de os métodos não escaparem caracteres adequadamente ao criar valores entre aspas para strings SQL e não considerarem conjuntos de caracteres ao colocar valores entre aspas.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zend Framework 2