Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-14180

8,2 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist der PDO-PostgreSQL-Treiber von PHP, also die Datenbankschnittstelle, über die PHP-Anwendungen mit PostgreSQL-Datenbanken kommunizieren. Ist die Emulation vorbereiteter Anweisungen (PDO::ATTR_EMULATE_PREPARES) aktiviert, werden Parameter nicht von der Datenbank selbst, sondern zuvor von PHP maskiert. Enthält ein Parameter eine ungültige Zeichenfolge, schlägt die verwendete Maskierungsfunktion fehl und liefert kein Ergebnis zurück. Dieser Fehlerfall wird in der Verarbeitungsroutine für Parameter nicht geprüft, sodass ein Nullzeiger dereferenziert wird – ein Zugriff auf eine ungültige Speicheradresse. Die Folge ist ein Absturz des PHP-Prozesses (Speicherzugriffsfehler). Ein Angreifer, der manipulierte Eingaben in einen Datenbankparameter einbringen kann, beeinträchtigt damit die Verfügbarkeit des betroffenen Servers. Die Vertraulichkeit oder Integrität der Daten ist nach der Beschreibung nicht direkt betroffen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln