首页 -> 安全研究

安全研究

安全漏洞
Zend Framework "Zend_Db_Adapter_Sqlsrv"空字节SQL注入漏洞

发布日期:2014-09-18
更新日期:2014-09-19

受影响系统:
Zend Zend Framework 2.x
Zend Zend Framework 1.x
描述:
Zend Framework (ZF) 是一个开放源代码的 PHP5 开发框架,可用于来开发 web 程序和服务。

Zend Framework 1.12.9、2.2.8、2.3.3之前版本没有正确过滤"Zend_Db_Adapter_Sqlsrv"类(/Db/Adapter/Sqlsrv.php)内的某些输入,如果含有URL编码的空字节,则可导致注入任意SQL代码,操纵SQL查询。

<*来源:Jonas Sandstrom
  *>

建议:
厂商补丁:

Zend
----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://framework.zend.com/security/advisory/ZF2014-06

浏览次数:2611
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障