The (1) order and (2) group methods in Zend_Db_Select in the Zend Framework before 1.12.20 might allow remote attackers to conduct SQL injection attacks by leveraging failure to remove comments from an SQL statement before validation.
{
"binaries": [
{
"binary_name": "libzend-framework-php",
"binary_version": "1.11.11-0ubuntu3.16.04.1"
},
{
"binary_name": "libzend-framework-zendx-php",
"binary_version": "1.11.11-0ubuntu3.16.04.1"
},
{
"binary_name": "zend-framework",
"binary_version": "1.11.11-0ubuntu3.16.04.1"
},
{
"binary_name": "zend-framework-bin",
"binary_version": "1.11.11-0ubuntu3.16.04.1"
}
]
}