Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la extensión del controlador PDO de Firebird en PHP (CVE-2021-21704)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
04/10/2021
Última modificación:
25/10/2022

Descripción

En PHP versiones 7.3.x por debajo de 7.3.29, 7.4.x y por debajo de 7.4.21 y 8.0.x por debajo de 8.0.8, cuando es usada la extensión del controlador PDO de Firebird, un servidor de base de datos malicioso podría causar bloqueos en varias funciones de la base de datos, como getAttribute(), execute(), fetch() y otras, al devolver datos de respuesta no válidos que no son analizados correctamente por el controlador. Esto puede resultar en fallos, denegación de servicio o potencialmente una corrupción de memoria

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 7.3.0 (incluyendo) 7.3.29 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 7.4.0 (incluyendo) 7.4.21 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.8 (excluyendo)
cpe:2.3:a:netapp:clustered_data_ontap:-:*:*:*:*:*:*:*