PT-2025-52599 · Php+6 · Php+6
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
PHP versões 8.1.0 até 8.1.33
PHP versões 8.2.0 até 8.2.29
PHP versões 8.3.0 até 8.3.28
PHP versões 8.4.0 até 8.4.15
PHP versões 8.5.0
Descrição
Ao utilizar o driver PDO PostgreSQL com a opção
PDO::ATTR EMULATE PREPARES ativada, uma sequência de caracteres inválida em um parâmetro de instrução preparada pode fazer com que a função PQescapeStringConn() retorne NULL. Isso leva a um desreferenciamento de ponteiro nulo na função pdo parse params(), o que pode resultar em uma falha de segmentação e causar a negação de serviço ao derrubar o servidor alvo.Recomendações
Atualize para a versão 8.1.34 ou posterior.
Atualize para a versão 8.2.30 ou posterior.
Atualize para a versão 8.3.29 ou posterior.
Atualize para a versão 8.4.16 ou posterior.
Atualize para a versão 8.5.1 ou posterior.
Como medida de mitigação temporária, desative a configuração
PDO::ATTR EMULATE PREPARES ao utilizar o driver PDO PostgreSQL.Exploit
Correção
DoS
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Linuxmint
Php
Red Os
Rocky Linux
Ubuntu