Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Zend Framework 1」にSQLiの脆弱性 - 修正パッチが公開

ウェブアプリケーションフレームワークの「Zend Framework 1」に、「SQLインジェクション」の脆弱性が含まれていることがわかった。

同フレームワークの「Zend_Db_Select」オブジェクトにおいて、「ORDER BY」「GROUP BY」の引数を含むSQL文の処理に「SQLインジェクション」が可能となる脆弱性「CVE-2016-4861」が存在することが判明したもの。ただし、「同2」「同3」は影響を受けないとしている。

同脆弱性は、HASHコンサルティングの徳丸浩氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。

開発チームでは、脆弱性へ対応したパッチ「同1.12.20」を公開。今回の修正は、2015年に実施した「CVE-2014-4914」への対策をさらに改善したものだという。

(Security NEXT - 2016/09/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

WordPress向け学習管理プラグインにSQLインジェクションの脆弱性
国内で「Mirai」とは異なるボットネットの動きが加速
F5がアドバイザリを公開 - 「BIG-IP」などの複数脆弱性を解消
Node.js向けMySQLクライアント「MySQL2」に脆弱性
WP向け操作ログ記録プラグインにSQLi脆弱性 - パッチ未提供
「Node.js」向けMySQLクライアントにRCE脆弱性
「JVN iPedia」登録、前四半期から4割減 - 累計20万件を突破
WP向けメールマーケティングプラグインにSQLi脆弱性
Oracle、四半期定例パッチを公開 - のべ441件の脆弱性に対応
MS、4月の月例パッチで脆弱性147件に対応 - 1件は悪用済み