Vulnerabilidad en la función zend_throw_or_error en Zend/zend_execute_API.c en PHP (CVE-2015-8617)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-134
Utilización de formatos de cadenas de control externo
Fecha de publicación:
19/01/2016
Última modificación:
12/04/2025
Descripción
Vulnerabilidad de formato de cadena en la función zend_throw_or_error en Zend/zend_execute_API.c en PHP 7.x en versiones anteriores a 7.0.1 permite a atacantes remotos ejecutar código arbitrario a través de especificadores de formato de cadena en una cadena que se utiliza de forma incorrecta como nombre de una clase, conduciendo al manejo de errores incorrecto.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:php:php:7.0.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://php.net/ChangeLog-7.php
- http://www.securitytracker.com/id/1034543
- https://bugs.php.net/bug.php?id=71105
- https://github.com/php/php-src/commit/b101a6bbd4f2181c360bd38e7683df4a03cba83e
- http://php.net/ChangeLog-7.php
- http://www.securitytracker.com/id/1034543
- https://bugs.php.net/bug.php?id=71105
- https://github.com/php/php-src/commit/b101a6bbd4f2181c360bd38e7683df4a03cba83e



