Asayomu Tech
注目★★★★GitHub Advisory

CakePHPにSQL injection、CVSS 9.2で5系など修正版公開

30秒で把握

  • 1CakePHP FunctionsBuilderの4メソッドでSQL injection、CVSS 9.2
  • 25.3.7・5.2.14・5.1.9・4.6.5・4.5.12で修正済み
  • 3dataType・part・unitへのユーザー入力を禁止し更新まで回避

要約

CakePHPのFunctionsBuilderにSQL injection脆弱性があり、ユーザー入力をdataType、part、unitへ渡すとSQL文を改変される可能性がある。対象はcast、extract、datePart、dateAddの4メソッドで、CVSS v4の深刻度は9.2(Critical)。修正版は5.3.7、5.2.14、5.1.9、4.6.5、4.5.12で、修正前は該当引数にユーザー制御データを渡さない回避策が必要になる。

あなたへの影響

CakePHPの対象メソッドを使う日本の開発チームは、利用ブランチに対応する修正版へ近日中に更新し、ユーザー入力がdataType・part・unitへ流入していないか確認してください。

推奨:更新までの間は、これらの引数を固定値に限定してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。