安全研究

安全漏洞
Zend Framework多个信息泄露和安全限制绕过漏洞

发布日期:2014-03-10
更新日期:2014-03-24

受影响系统:
Zend Zend Framework < 1.12.4
描述:
BUGTRAQ  ID: 66358

Zend Framework (ZF) 是一个开放源代码的 PHP5 开发框架,可用于来开发 web 程序和服务。

Zend Framework 1.12.4之前版本在实现上存在多个安全漏洞,可被恶意利用绕过某些安全限制并泄露敏感信息或造成拒绝服务。

1、在解析XML实体时出错,可导致本地文件泄露和拒绝服务。

2、ZendOpenId及Zend_OpenId用户登录机制出错,可导致非法登录。

<*来源:Lukas Reschke
        Christian Mainka
        Vladislav Mladenov
  
  链接:http://secunia.com/advisories/57276/
*>

建议:
厂商补丁:

Zend
----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://framework.zend.com/security/advisory/
http://framework.zend.com/security/advisory/ZF2014-01
http://framework.zend.com/security/advisory/ZF2014-02

浏览次数:2257
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障