CVE-2021-3007
Laminas Project 的 laminas-http 2.14.2 之前版本以及 Zend Framework 3.0.0 存在一个反序列化漏洞,如果内容可控,该漏洞可能导致远程代码执行,相关问题涉及 Stream.php 中 Zend\Http\Response\Stream 类的...
- 已发布
- 2021年1月4日
- 已更新
- 2024年8月3日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 99.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Laminas Project 的 laminas-http 2.14.2 之前版本以及 Zend Framework 3.0.0 存在一个反序列化漏洞,如果内容可控,该漏洞可能导致远程代码执行,相关问题涉及 Stream.php 中 Zend\Http\Response\Stream 类的 __destruct 方法。 注意:Zend Framework 已不再受维护者支持。 注意:laminas-http 供应商认为这是"PHP 语言本身的漏洞",但已添加了某些类型检查,以阻止在(不推荐的)攻击者提供的数据可被反序列化的用例中被利用。
来源
3CVE-2021-3007 漏洞测试环境 - Laminas/Zend Framework 反序列化远程代码执行
针对 CVE-2021-3007(Laminas/Zend HTTP 反序列化远程代码执行)的可重现概念验证,包含独立 exploit 脚本、Nuclei 模板以及基于 Docker 的漏洞环境,用于授权安全测试。
ZendFramework_CVE-2021-3007 PoC
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。