CVE-2021-3007
Laminas Project laminas-http vor 2.14.2 und Zend Framework 3.0.0 weisen eine Deserialisierungsschwachstelle auf, die zu Remote-Codeausführung führen kann,...
- Veröffentlicht
- 04.01.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Laminas Project laminas-http vor 2.14.2 und Zend Framework 3.0.0 weisen eine Deserialisierungsschwachstelle auf, die zu Remote-Codeausführung führen kann, wenn der Inhalt kontrollierbar ist; dies steht im Zusammenhang mit der __destruct-Methode der Klasse Zend\Http\Response\Stream in Stream.php. HINWEIS: Zend Framework wird vom Maintainer nicht mehr unterstützt. HINWEIS: Der laminas-http-Anbieter betrachtet dies als eine „Schwachstelle in der PHP-Sprache selbst“, hat jedoch eine bestimmte Typprüfung hinzugefügt, um die Ausnutzung in (nicht empfohlenen) Anwendungsfällen zu verhindern, in denen vom Angreifer bereitgestellte Daten deserialisiert werden können.
Quellen
3CVE-2021-3007 Verwundbare Testumgebung - Laminas/Zend Framework Deserialisierungs-RCE
Reproduzierbarer Proof-of-Concept für CVE-2021-3007 (Laminas/Zend HTTP-Deserialisierungs-RCE) mit einem eigenständigen Exploit-Skript, einem Nuclei-Template und einer Docker-basierten verwundbaren Umgebung für autorisierte Sicherheitstests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.