CVE-2022-31631: PDO::quote() in PDO_SQLite führt zu SQL Injection

Eine kritische Sicherheitslücke (CVE-2022-31631) in PHPs PDO_SQLite-Komponente wurde veröffentlicht. In betroffenen PHP-Versionen (8.0.x vor 8.0.27, 8.1.x vor 8.1.15 und 8.2.x vor 8.2.2) kann die Funktion PDO::quote() bei der Verarbeitung von benutzerdefinierten, überlangen Strings einen unzureichend zitierten String zurückliefern – konkret lediglich ein einzelnes Apostroph.

Der Fehler entsteht durch einen nicht abgefangenen Integer-Overflow in der Funktion sqlite3_snprintf(), bei der ein unverhältnismäßig großer Längenwert (zend_long) an eine int-Variable übergeben wird. Insbesondere auf 64-Bit-Systemen führt dies zu einem Überlauf, der den Sicherheitsmechanismus unterläuft und somit potenziell zu SQL-Injection-Angriffen führen kann.

Ein beispielhafter Testscript demonstriert den Fehler:

<?php
$pdo = new PDO("sqlite::memory:");
$string = str_repeat("a", 0x80000000);
var_dump($pdo->quote($string));
?>

Während hier ein ordnungsgemäß quotierter String oder ein Fehler erwartet wird, liefert die Funktion lediglich ein einzelnes Apostroph zurück.

Nutzer und Administratoren sollten dringend auf neuere PHP-Versionen aktualisieren, um diese kritische Schwachstelle auszuschließen.

Related Posts

Masterportal: Veraltete Elliptic-Bibliothek erlaubt Extraktion privater Schlüssel

Im Rahmen unseres Security Blogs weisen wir auf eine kritische Sicherheitslücke in der verwendeten Elliptic-Bibliothek hin, die Masterportal betrifft. Die Schwachstelle ermöglicht es, bei der ECDSA-Signatur eines manipulierten Inputs – etwa eines Strings oder einer Zahl, wie sie etwa aus JSON-Netzwerkeingaben stammen könnten – den privaten Schlüssel zu extrahieren. Die CVSS4.0 Bewertung ist mit 9.0/10 als kritisch eingestuft (CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N).

Read More

CVE-2025-25064: SQL Injection in Zimbra

Zimbra ist eine weit verbreitete Collaboration- und Groupware-Plattform, die Unternehmen und Organisationen vor allem für E-Mail, Kalender, Kontakte und Aufgaben-Management nutzen. Die Lösung umfasst einen Server mit umfangreichen Funktionen (z. B. Webmail, mobile Synchronisierung) und wird häufig als On-Premises- oder Cloud-Variante eingesetzt.

Read More

Cyberangriff auf Deutsche Bischofskonferenz – IT-Systeme lahmgelegt

Ein Hackerangriff am 10.02.2025 hat das Sekretariat der Deutschen Bischofskonferenz in Bonn schwer getroffen. Die katholische Bischofskonferenz ist derzeit nur eingeschränkt erreichbar, wie in einer Pressenachricht berichtet wird.

Read More