Doctrine DBAL “modifyLimitQuery” SQL befecskendezéses sérülékenysége

CH azonosító

CH-4613

Angol cím

Doctrine DBAL "modifyLimitQuery" SQL Injection Vulnerability

Felfedezés dátuma

2011.03.28.

Súlyosság

Közepes

Érintett rendszerek

Database Abstraction Layer (DBAL)
Doctrine Project
Object Relational Mapper (ORM)

Érintett verziók

Doctrine Database Abstraction Layer (DBAL) 2.x
Doctrine Object Relational Mapper (ORM) 2.x

Összefoglaló

Több Doctrine könyvtár sérülékenységét is jelentették, amelyet a támadók kihasználhatnak SQL befecskendezéses (SQL injection) támadások indítására.

Leírás

A DBAL komponens (Doctrine/DBAL/Platforms/AbstractPlatform.php) “AbstractPlatform::modifyLimitQuery()” eljárásának átadott bemeneti adat nincs megfelelően ellenőrizve, mielőtt az SQL lekérdezésekben felhasználnák azt. Ez kihasználható az SQL lekérdezések megváltoztatására tetszőleges SQL kód befecskendezésével.

A sérülékenységet a DBAL és az ORM könyvtárak 2.0.3 verzióinál korábbiakban jelentették.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: www.doctrine-project.org
SECUNIA 43773


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-7656 – Google Chrome sérülékenysége
CVE-2025-6541 – TP-Link sérülékenysége
CVE-2025-61884 – Oracle E-Business Suite Server-Side Request Forgery (SSRF) sérülékenysége
CVE-2025-2747 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2025-2746 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2022-48503 – Apple Multiple Products Unspecified sérülékenysége
CVE-2025-61932 – Motex LANSCOPE Endpoint Manager sérülékenysége
CVE-2025-54957 – Dolby UDC out-of-bounds write sérülékenysége
CVE-2025-9968 – ASUS Armoury Crate sérülékenysége
Tovább a sérülékenységekhez »