CVE-2025-1220

In PHP versions:8.1.* before 8.1.33, 8.2.* before 8.2.29, 8.3.* before 8.3.23, 8.4.* before 8.4.10 some functions like fsockopen() lack validation that the hostname supplied does not contain null characters. This may lead to other functions like parse_url() treat the hostname in different way, thus opening way to security problems if the user code implements access checks before access using such functions.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*

History

22 Jul 2025, 17:01

Type Values Removed Values Added
First Time Php php
Php
References () https://github.com/php/php-src/security/advisories/GHSA-3cr5-j632-f35r - () https://github.com/php/php-src/security/advisories/GHSA-3cr5-j632-f35r - Exploit, Vendor Advisory
CPE cpe:2.3:a:php:php:*:*:*:*:*:*:*:*

14 Jul 2025, 16:15

Type Values Removed Values Added
Summary
  • (es) En las versiones de PHP 8.1.* anteriores a la 8.1.33, 8.2.* anteriores a la 8.2.29, 8.3.* anteriores a la 8.3.23 y 8.4.* anteriores a la 8.4.10, algunas funciones como fsockopen() carecen de validación para verificar que el nombre de host proporcionado no contenga caracteres nulos. Esto puede provocar que otras funciones como parse_url() traten el nombre de host de forma diferente, lo que genera problemas de seguridad si el código de usuario implementa comprobaciones de acceso antes de acceder mediante dichas funciones.
References () https://github.com/php/php-src/security/advisories/GHSA-3cr5-j632-f35r - () https://github.com/php/php-src/security/advisories/GHSA-3cr5-j632-f35r -

13 Jul 2025, 23:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-07-13 23:15

Updated : 2025-07-22 17:01


NVD link : CVE-2025-1220

Mitre link : CVE-2025-1220

CVE.ORG link : CVE-2025-1220


JSON object : View

Products Affected

php

  • php
CWE
CWE-918

Server-Side Request Forgery (SSRF)