Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función zend_throw_or_error en Zend/zend_execute_API.c en PHP (CVE-2015-8617)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-134 Utilización de formatos de cadenas de control externo
Fecha de publicación:
19/01/2016
Última modificación:
12/04/2025

Descripción

Vulnerabilidad de formato de cadena en la función zend_throw_or_error en Zend/zend_execute_API.c en PHP 7.x en versiones anteriores a 7.0.1 permite a atacantes remotos ejecutar código arbitrario a través de especificadores de formato de cadena en una cadena que se utiliza de forma incorrecta como nombre de una clase, conduciendo al manejo de errores incorrecto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:php:php:7.0.1:*:*:*:*:*:*:*