「Zend Framework 1」にSQLiの脆弱性 - 修正パッチが公開
ウェブアプリケーションフレームワークの「Zend Framework 1」に、「SQLインジェクション」の脆弱性が含まれていることがわかった。
同フレームワークの「Zend_Db_Select」オブジェクトにおいて、「ORDER BY」「GROUP BY」の引数を含むSQL文の処理に「SQLインジェクション」が可能となる脆弱性「CVE-2016-4861」が存在することが判明したもの。ただし、「同2」「同3」は影響を受けないとしている。
同脆弱性は、HASHコンサルティングの徳丸浩氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。
開発チームでは、脆弱性へ対応したパッチ「同1.12.20」を公開。今回の修正は、2015年に実施した「CVE-2014-4914」への対策をさらに改善したものだという。
(Security NEXT - 2016/09/15 )
ツイート
PR
関連記事
Oracle、四半期パッチで脆弱性337件を修正 - CVSS 9以上が27件
SAP、セキュリティアドバイザリ17件を公開 - 4件が「クリティカル」
2026年最初のMS月例パッチが公開 - ゼロデイ含む脆弱性114件に対応
国内で「MongoBleed」悪用被害は未確認 - 攻撃増加に要警戒
「MongoDB」に脆弱性「MongoBleed」 - 「PoC」公開、早急に対応を
メール転送エージェント「Exim」に脆弱性 - 「クリティカル」評価も
約4万件の脆弱性から分析、2025年の危険な「脆弱性タイプ」トップ25
「pgAdmin4」リストア処理にRCE脆弱性 - 2カ月連続で判明
「Adobe ColdFusion」に緊急性高い脆弱性 - 早急に対応を
ウェブアプリフレームワーク「Django」に複数脆弱性 - アップデートが公開
