Zend Framework “Zend_Db_Adapter_Sqlsrv”空字节SQL注入漏洞


发布日期:2014-09-18
更新日期:2014-09-23

受影响系统:
Zend Zend Framework 2.x
 Zend Zend Framework 1.x
描述:
Zend Framework (ZF) 是一个开放源代码的 PHP5 开发框架,可用于来开发 web 程序和服务。

Zend Framework 1.12.9、2.2.8、2.3.3之前版本没有正确过滤"Zend_Db_Adapter_Sqlsrv"类(/Db/Adapter/Sqlsrv.php)内的某些输入,如果含有URL编码的空字节,则可导致注入任意SQL代码,操纵SQL查询。

<*来源:Jonas Sandstrom
  *>

建议:
厂商补丁:

Zend
 ----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://framework.zend.com/security/advisory/ZF2014-06

本文永久更新链接地址:

相关内容