Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-14179

7,4 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im PDO-Firebird-Treiber von PHP, also der Datenbankschnittstelle, über die PHP-Anwendungen mit Firebird-Datenbanken sprechen. Beim Zusammensetzen einer SQL-Abfrage wird diese Token für Token aufgebaut. Enthält ein Zeichenketten-Token ein NUL-Byte, bricht die verwendete Kopierfunktion an dieser Stelle ab: Das abschließende Anführungszeichen fällt weg, und die nachfolgenden SQL-Bestandteile werden fälschlich als Teil der Zeichenkette interpretiert. Dadurch geht die Trennung zwischen Daten und Befehl verloren. Werden vom Angreifer kontrollierte Werte mit der Maskierungsfunktion von PDO abgesichert und anschließend in eine SQL-Anweisung eingebettet, lässt sich genau darüber SQL-Code einschleusen – obwohl der Entwickler die vorgesehene Schutzfunktion korrekt genutzt hat. Angreifer können so Datenbankinhalte auslesen, verändern oder löschen. Betroffen sind PHP-Anwendungen, die Firebird über PDO ansprechen und Benutzereingaben auf diesem Weg maskieren.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln