Welcome 微信登录
编程资源 图片资源库 蚂蚁家优选 PDF转换器

首页 / 操作系统 / Linux / Zend Framework “Zend_Db_Adapter_Sqlsrv”空字节SQL注入漏洞

发布日期:2014-09-18
更新日期:2014-09-23受影响系统:
Zend Zend Framework 2.x
 Zend Zend Framework 1.x
描述:
Zend Framework (ZF) 是一个开放源代码的 PHP5 开发框架,可用于来开发 web 程序和服务。Zend Framework 1.12.9、2.2.8、2.3.3之前版本没有正确过滤"Zend_Db_Adapter_Sqlsrv"类(/Db/Adapter/Sqlsrv.php)内的某些输入,如果含有URL编码的空字节,则可导致注入任意SQL代码,操纵SQL查询。<*来源:Jonas Sandstrom
 *>建议:
厂商补丁:Zend
 ----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:http://framework.zend.com/security/advisory/ZF2014-06