Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Zend Framework 1」にSQLiの脆弱性 - 修正パッチが公開

ウェブアプリケーションフレームワークの「Zend Framework 1」に、「SQLインジェクション」の脆弱性が含まれていることがわかった。

同フレームワークの「Zend_Db_Select」オブジェクトにおいて、「ORDER BY」「GROUP BY」の引数を含むSQL文の処理に「SQLインジェクション」が可能となる脆弱性「CVE-2016-4861」が存在することが判明したもの。ただし、「同2」「同3」は影響を受けないとしている。

同脆弱性は、HASHコンサルティングの徳丸浩氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。

開発チームでは、脆弱性へ対応したパッチ「同1.12.20」を公開。今回の修正は、2015年に実施した「CVE-2014-4914」への対策をさらに改善したものだという。

(Security NEXT - 2016/09/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

MS、5月の月例セキュリティ更新をリリース - 脆弱性118件に対応
「pgAdmin 4」に複数脆弱性 - 認証情報漏洩や任意コマンド実行のおそれ
「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も
「Firebird SQL」に深刻な脆弱性 - 修正版が公開
Oracle、四半期定例パッチをリリース - のべ481件の脆弱性に対応
「JVN iPedia」の脆弱性登録、微減するも4四半期連続で1万件超え
SAP、月例セキュリティアドバイザリ19件を公開 - 「クリティカル」も
MS、4月の月例パッチで脆弱性167件に対応 - 一部で悪用を確認
「FortiClient EMS」など7件が悪用脆弱性リストに追加 - 「Adobe」「MS」関連も
「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用