PT-2025-52599 · Php+6 · Php+6

·

CVE-2025-14180

·

Publicado

2025-01-01

·

Atualizado

2026-07-07

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PHP versões 8.1.0 até 8.1.33 PHP versões 8.2.0 até 8.2.29 PHP versões 8.3.0 até 8.3.28 PHP versões 8.4.0 até 8.4.15 PHP versões 8.5.0
Descrição Ao utilizar o driver PDO PostgreSQL com a opção PDO::ATTR EMULATE PREPARES ativada, uma sequência de caracteres inválida em um parâmetro de instrução preparada pode fazer com que a função PQescapeStringConn() retorne NULL. Isso leva a um desreferenciamento de ponteiro nulo na função pdo parse params(), o que pode resultar em uma falha de segmentação e causar a negação de serviço ao derrubar o servidor alvo.
Recomendações Atualize para a versão 8.1.34 ou posterior. Atualize para a versão 8.2.30 ou posterior. Atualize para a versão 8.3.29 ou posterior. Atualize para a versão 8.4.16 ou posterior. Atualize para a versão 8.5.1 ou posterior. Como medida de mitigação temporária, desative a configuração PDO::ATTR EMULATE PREPARES ao utilizar o driver PDO PostgreSQL.

Exploit

Correção

DoS

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:1409
ALSA-2026:1412
ALSA-2026:1429
ALSA-2026:1628
AZL-73201
AZL-73234
BDU:2026-00449
BIT-LIBPHP-2025-14180
BIT-PHP-2025-14180
BIT-PHP-MIN-2025-14180
CVE-2025-14180
DSA-6088-1
GHSA-8XR5-QPPJ-GVWJ
MGASA-2025-0330
OESA-2026-1022
OESA-2026-1023
OESA-2026-1024
OESA-2026-1025
OPENSUSE-SU-2025:15837-1
OPENSUSE-SU-2026:20113-1
RHSA-2026:1169
RHSA-2026:1185
RHSA-2026:1187
RHSA-2026:1190
RHSA-2026:1409
RHSA-2026:1412
RHSA-2026:1429
RHSA-2026:1628
RHSA-2026:7614
SUSE-SU-2026:0071-1
SUSE-SU-2026:0086-1
SUSE-SU-2026:20146-1
USN-7953-1

Produtos afetados

Alt Linux
Debian
Linuxmint
Php
Red Os
Rocky Linux
Ubuntu