CVE-2025-14180
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-476
Desreferencia a puntero nulo (NULL)
Fecha de publicación:
27/12/2025
Última modificación:
09/01/2026
Descripción
*** Pendiente de traducción *** In PHP versions 8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1 when using the PDO PostgreSQL driver with PDO::ATTR_EMULATE_PREPARES enabled, an invalid character sequence (such as \x99) in a prepared statement parameter may cause the quoting function PQescapeStringConn to return NULL, leading to a null pointer dereference in pdo_parse_params() function. This may lead to crashes (segmentation fault) and affect the availability of the target server.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 8.1.0 (incluyendo) | 8.1.34 (excluyendo) |
| cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 8.2.0 (incluyendo) | 8.2.30 (excluyendo) |
| cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 8.3.0 (incluyendo) | 8.3.29 (excluyendo) |
| cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 8.4.0 (incluyendo) | 8.4.16 (excluyendo) |
| cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 8.5.0 (incluyendo) | 8.5.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



