注目★★★★★GitHub Advisory
CakePHPにSQL injection、CVSS 9.2で5系など修正版公開
30秒で把握
- 1CakePHP FunctionsBuilderの4メソッドでSQL injection、CVSS 9.2
- 25.3.7・5.2.14・5.1.9・4.6.5・4.5.12で修正済み
- 3dataType・part・unitへのユーザー入力を禁止し更新まで回避
要約
CakePHPのFunctionsBuilderにSQL injection脆弱性があり、ユーザー入力をdataType、part、unitへ渡すとSQL文を改変される可能性がある。対象はcast、extract、datePart、dateAddの4メソッドで、CVSS v4の深刻度は9.2(Critical)。修正版は5.3.7、5.2.14、5.1.9、4.6.5、4.5.12で、修正前は該当引数にユーザー制御データを渡さない回避策が必要になる。
あなたへの影響
CakePHPの対象メソッドを使う日本の開発チームは、利用ブランチに対応する修正版へ近日中に更新し、ユーザー入力がdataType・part・unitへ流入していないか確認してください。
推奨:更新までの間は、これらの引数を固定値に限定してください。