Windows 用の XAMPP におけるバッファオーバーフローの脆弱性
タイトル Windows 用の XAMPP におけるバッファオーバーフローの脆弱性
概要

Windows 用の XAMPP の adodb.php の ADONewConnection Connect 関数は、データベースサーバのホスト名に信頼されていない入力を使用するため、バッファオーバーフローの脆弱性が存在します。

想定される影響 第三者により、過度に長いホスト名を介して、ライブラリのバッファオーバーフローを誘発される、および任意のコードを実行される可能性があります。
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。

公表日 2007年4月17日0:00
登録日 2012年12月20日18:19
最終更新日 2012年12月20日18:19
CVSS2.0 : 危険
スコア 9.3
ベクター AV:N/AC:M/Au:N/C:C/I:C/A:C
影響を受けるシステム
xampp
apache distribution 1.6.0a およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
変更履歴
No 変更内容 変更日
0 [2012年12月20日]
  掲載
2018年2月17日10:37

NVD脆弱性情報
CVE-2007-2079
概要

The ADONewConnection Connect function in adodb.php in XAMPP 1.6.0a and earlier for Windows uses untrusted input for the database server hostname, which allows remote attackers to trigger a library buffer overflow and execute arbitrary code via a long host parameter, or have other unspecified impact. NOTE: it could be argued that this is an issue in mssql_connect (CVE-2007-1411.1) in PHP, or an issue in the ADOdb Library, and the proper fix should be in one of these products; if so, then this should not be treated as a vulnerability in XAMPP.

概要

La función ADONewConnection Connect en adodb.php de XAMPP 1.6.0a y anteriores para Windows utiliza una entrada que no es de confianza para el nombre de la máquina servidora de base de datos, lo cual permite a atacantes remotos provocar un desbordamiento de búfer de librería y ejecutar código de su elección mediante parámetro host largo, o tener otro impacto desconocido. NOTA: se podría argumentar que este asunto es relativo a mssql_connect (CVE-2007-1411.1) en PHP, o a la librería ADOdb, y la solución adecuada debería estar en uno de estos productos; si así fuera, esta no debería ser tratada como una vulnerabilidad en XAMPP.

公表日 2007年4月18日12:19
登録日 2021年1月29日14:10
最終更新日 2026年4月23日9:35
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:xampp:apache_distribution:*:*:windows:*:*:*:*:* 1.6.0a
関連情報、対策とツール
共通脆弱性一覧