CVE-2021-3007
Laminas Project laminas-http avant 2.14.2, et Zend Framework 3.0.0, présente une vulnérabilité de déserialisation qui peut conduire à l'exécution de code à...
- Publié
- 4 janv. 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Laminas Project laminas-http avant 2.14.2, et Zend Framework 3.0.0, présente une vulnérabilité de déserialisation qui peut conduire à l'exécution de code à distance si le contenu est contrôlable, liée à la méthode __destruct de la classe Zend\Http\Response\Stream dans Stream.php. REMARQUE : Zend Framework n'est plus pris en charge par le mainteneur. REMARQUE : le fournisseur laminas-http considère cela comme une « vulnérabilité du langage PHP lui-même » mais a ajouté certaines vérifications de type afin d'empêcher l'exploitation dans les cas d'utilisation (non recommandés) où des données fournies par un attaquant peuvent être déserialisées.
Sources
3CVE-2021-3007 Environnement de test vulnérable - Désérialisation RCE Laminas/Zend Framework
Preuve de concept reproductible pour CVE-2021-3007 (RCE par désérialisation HTTP Laminas/Zend) avec un script d'exploitation autonome, un template Nuclei et un environnement vulnérable basé sur Docker pour des tests de sécurité autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.