PT-2026-39443 · Php+2 · Php+2

Aleksey Solovev

+3

·

Publicado

2026-05-10

·

Atualizado

2026-05-28

·

CVE-2025-14179

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas PHP versões 8.2.0 até 8.2.30 PHP versões 8.3.0 até 8.3.30 PHP versões 8.4.0 até 8.4.20 PHP versões 8.5.0 até 8.5.5
Descrição O driver PDO Firebird manipula incorretamente bytes NUL durante a preparação de consultas SQL. Ao construir consultas token por token, um token de string contendo um byte NUL é processado através da função strncat(), que é interrompida no byte NUL. Esta ação remove a aspa de fechamento, fazendo com que os tokens SQL subsequentes sejam interpretados como parte da string. Este comportamento permite a injeção de SQL quando valores controlados por um invasor são citados via função PDO::quote() e incorporados em instruções SQL.
Recomendações Atualizar a versão do PHP 8.2.x para 8.2.31 Atualizar a versão do PHP 8.3.x para 8.3.31 Atualizar a versão do PHP 8.4.x para 8.4.21 Atualizar a versão do PHP 8.5.x para 8.5.6

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-LIBPHP-2025-14179
BIT-PHP-2025-14179
BIT-PHP-MIN-2025-14179
CVE-2025-14179
OESA-2026-2342
OESA-2026-2343
OESA-2026-2344
OESA-2026-2420
OESA-2026-2421
OPENSUSE-SU-2026:10747-1
USN-8336-1

Produtos afetados

Linuxmint
Php
Ubuntu