CH azonosító
CH-5259Angol cím
phpMyAdmin Multiple VulnerabilitiesFelfedezés dátuma
2011.07.24.Súlyosság
MagasÖsszefoglaló
A phpMyAdmin olyan sérülékenységei váltak ismertté, amelyeket a rosszindulatú felhasználók kihasználhatnak cross-site scripting (XSS) támadások kezdeményezésére és a sérülékeny rendszer feltörésére, és a támadók kihasználhatnak bizalmas információk megszerzésére és a sérülékeny rendszer feltörésére.
Leírás
- A táblázat nyomtatási nézet scriptben a táblázatnévnek átadott bizonyos bemenet nincs megfelelően ellenőrizve, mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngésző munkamenetében, az érintett oldallal kapcsolatosan.
A sérülékenység sikeres kihasználásához szükséges egy speciálisan kialakított táblázatnév.
A sérülékenységet a 3.4.3.1. és korábbi verziókban ismerték fel. - A MIME-típus transzformációs paraméternek átadott bizonyos bemenet nincs megfelelően ellenőrizve, mielőtt fájlok beillesztéséhez használnák. Ez kihasználható helyi erőforrásokból származó tetszőleges fájlok beillesztésére.
A sérülékenység sikeres kihasználásához szükséges, hogy be legyen állítva a konfiguráció tárolási mechanizmus.
A sérülékenységet a 3.4.0. és 3.4.3.1. közötti verziókban ismerték fel. - A “relational schema'”kódban egy nem részletezett paraméternek átadott bizonyos bemenet nincs megfelelően ellenőrizve, mielőtt egy osztálynév összefűzéshez használnák. Ez kihasználható helyi erőforrásokból származó tetszőleges fájlok beillesztésére.
A sérülékenységet a 3.4.0. és 3.4.3.1. közötti verziókban ismerték fel. - A Swekey hitelesítésben jelentkező nem részletezett hiba kihasználható a munkamenet változóinak felülírására.
Ez az alábbi sérülékenységgel kapcsolatos:
CERT-Hungary CH-5139 1. pont
A sérülékenységet a 3.4.3.1. és korábbi verziókban ismerték fel.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.phpmyadmin.net
Gyártói referencia: www.phpmyadmin.net
Gyártói referencia: www.phpmyadmin.net
Gyártói referencia: www.phpmyadmin.net
Egyéb referencia: www.xxor.se
CERT-Hungary CH-5139
SECUNIA 45365
CVE-2011-2642 - NVD CVE-2011-2642
CVE-2011-2643 - NVD CVE-2011-2643