Doctrine Doctrine\DBAL\Platforms\AbstractPlatform::modifyLimitQuery函数多个SQL注入漏洞

漏洞信息详情

Doctrine Doctrine\DBAL\Platforms\AbstractPlatform::modifyLimitQuery函数多个SQL注入漏洞

漏洞简介

doctrine中存在信息泄露漏洞。远程攻击者可利用此漏洞执行任意SQL命令。

Doctrine 1.2.4之前的1.x版本和2.0.3之前的2.x版本中的Doctrine\DBAL\Platforms\AbstractPlatform::modifyLimitQuery函数中存在多个SQL注入漏洞。远程攻击者可以借助(1)limit或(2)offset字段执行任意SQL命令。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://www.doctrine-project.org/blog/doctrine-security-fix

参考网址

来源:lists.debian.org

链接:http://lists.debian.org/debian-security-announce/2011/msg00092.html

来源:SECUNIA

名称:44268

链接:http://secunia.com/advisories/44268

来源: bugzilla.redhat.com

链接:https://bugzilla.redhat.com/show_bug.cgi?id=689396

来源: BID

名称: 47034

链接:http://www.securityfocus.com/bid/47034

来源: www.doctrine-project.org

链接:http://www.doctrine-project.org/blog/doctrine-security-fix

来源: DEBIAN

名称: DSA-2223

链接:http://www.debian.org/security/2011/dsa-2223

来源: MLIST

名称: [oss-security] 20110328 Re: CVE Request — php-doctrine-Doctrine — SQL injection flaw

链接:http://openwall.com/lists/oss-security/2011/03/28/3

来源: MLIST

名称: [oss-security] 20110325 CVE Request — php-doctrine-Doctrine — SQL injection flaw

链接:http://openwall.com/lists/oss-security/2011/03/25/2

来源: bugs.debian.org

链接:http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=622674

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享