CVE-2025-14180
PDO क्वोटिंग में NULL Pointer Dereference
- प्रकाशित
- 27 दिस॰ 2025
- अद्यतन
- 29 दिस॰ 2025
- सीएनए असाइन करना
- php
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 51.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP के संस्करण 8.1.* (8.1.34 से पहले), 8.2.* (8.2.30 से पहले), 8.3.* (8.3.29 से पहले), 8.4.* (8.4.16 से पहले) और 8.5.* (8.5.1 से पहले) में, जब PDO PostgreSQL ड्राइवर के साथ PDO::ATTR_EMULATE_PREPARES सक्षम हो, तो prepared statement पैरामीटर में एक अमान्य कैरेक्टर अनुक्रम (जैसे \x99) कोटिंग फ़ंक्शन PQescapeStringConn को NULL लौटाने का कारण बन सकता है, जिससे pdo_parse_params() फ़ंक्शन में null pointer dereference उत्पन्न हो सकता है। इससे क्रैश (segmentation fault) हो सकता है और लक्ष्य सर्वर की उपलब्धता प्रभावित हो सकती है।
स्रोत
1- PHP_8.1.x_Exploitएक्सप्लॉइट
महत्वपूर्ण PHP कमजोरियों (CVE-2024-4577 बाईपास, CVE-2025-14177, CVE-2025-14180, CVE-2025-14178) का स्वचालित पता लगाना और शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।