脅威動向  2026-09-19(土)配信

CakePHP における SQL インジェクションの脆弱性

脆弱性
CakePHP のデータベース操作を担う FunctionsBuilder クラスにおいて、SQL インジェクションの脆弱性が報告された。具体的には、cast、extract、datePart、dateAdd の各メソッドで引数($dataType、$part、$unit)にユーザーが制御可能なデータが渡された場合に、意図しない SQL コマンドが実行される可能性がある。Web アプリケーションの根幹であるデータベースが攻撃対象となるため、深刻な影響が懸念される。
対象ソフト
CakePHP は PHP で記述されたオープンソースの Web アプリケーションフレームワークであり、迅速な開発を支援するために世界中の多くの Web サービスや企業システムで利用されている。
影響
攻撃者が細工したリクエストを送信することで、データベース内の機密情報の閲覧、データの改ざん、あるいはデータの削除が行われる可能性がある。
対応策
修正済みバージョンである 5.3.7、5.2.14、5.1.9、4.6.5、4.5.12 以降にアップグレードすること。また、暫定的な回避策として、該当する関数やパラメータにユーザー制御のデータを渡さないように実装を修正することが挙げられる。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →