CVE-2021-3007
Il progetto Laminas laminas-http prima della versione 2.14.2, e Zend Framework 3.0.0, presenta una vulnerabilità di deserializzazione che può portare...
- Pubblicato
- 4 gen 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il progetto Laminas laminas-http prima della versione 2.14.2, e Zend Framework 3.0.0, presenta una vulnerabilità di deserializzazione che può portare all'esecuzione di codice in remoto se il contenuto è controllabile, correlata al metodo __destruct della classe Zend\Http\Response\Stream in Stream.php. NOTA: Zend Framework non è più supportato dal manutentore. NOTA: il vendor di laminas-http considera questa una "vulnerabilità del linguaggio PHP stesso" ma ha aggiunto alcuni controlli di tipo come modo per prevenire lo sfruttamento in casi d'uso (non raccomandati) in cui dati forniti da un attaccante possono essere deserializzati.
Fonti
3CVE-2021-3007 Ambiente di test vulnerabile - Laminas/Zend Framework Deserializzazione RCE
Proof-of-Concept riproducibile per CVE-2021-3007 (deserializzazione RCE Laminas/Zend HTTP) con script exploit autonomo, template Nuclei e ambiente vulnerabile basato su Docker per test di sicurezza autorizzati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.