Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Zend Framework 1」にSQLiの脆弱性 - 修正パッチが公開

ウェブアプリケーションフレームワークの「Zend Framework 1」に、「SQLインジェクション」の脆弱性が含まれていることがわかった。

同フレームワークの「Zend_Db_Select」オブジェクトにおいて、「ORDER BY」「GROUP BY」の引数を含むSQL文の処理に「SQLインジェクション」が可能となる脆弱性「CVE-2016-4861」が存在することが判明したもの。ただし、「同2」「同3」は影響を受けないとしている。

同脆弱性は、HASHコンサルティングの徳丸浩氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。

開発チームでは、脆弱性へ対応したパッチ「同1.12.20」を公開。今回の修正は、2015年に実施した「CVE-2014-4914」への対策をさらに改善したものだという。

(Security NEXT - 2016/09/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

MS、3月の月例パッチを公開 - 脆弱性79件に対処
「Cisco Secure Firewall」に脆弱性 - 認証回避やRCEなど深刻な影響も
「LANSCOPE エンドポイントマネージャー」に深刻なRCE脆弱性
先週注目された記事(2026年2月8日〜2026年2月14日)
「SolarWinds WHD」など4製品の脆弱性悪用に注意喚起 - 米当局
「Ivanti EPM」に複数脆弱性 - 過去公表脆弱性とあわせて解消
「Django」にセキュリティ更新 - SQLiやDoSなど脆弱性6件を解消
クライアント管理製品「FortiClientEMS」に深刻なSQLi脆弱性
Oracle、四半期パッチで脆弱性337件を修正 - CVSS 9以上が27件
SAP、セキュリティアドバイザリ17件を公開 - 4件が「クリティカル」