Podatność typu static code injection w pliku setup.php aplikacji phpMyAdmin umożliwia nieuwierzytelnionemu atakującemu zdalne wstrzyknięcie dowolnego kodu PHP do pliku konfiguracyjnego. Ze względu na brak wymagań uwierzytelnienia i pełną kompromitację systemu, podatność klasyfikowana jest jako krytyczna.
▸ Pokaż oryginał (EN)
Static code injection vulnerability in setup.php in phpMyAdmin 2.11.x before 2.11.9.5 and 3.x before 3.1.3.1 allows remote attackers to inject arbitrary PHP code into a configuration file via the save action.
Plik setup.php w phpMyAdmin obsługuje akcję 'save', która zapisuje dane konfiguracyjne do pliku na serwerze. Brak odpowiedniej walidacji i sanityzacji danych wejściowych pozwala atakującemu na przesłanie żądania HTTP zawierającego złośliwy kod PHP, który zostaje zapisany bezpośrednio do pliku konfiguracyjnego. Przy kolejnym żądaniu do serwera zapisany kod PHP zostaje wykonany przez interpreter, co daje atakującemu pełną kontrolę nad serwerem.
Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu (RCE) na serwerze webowym, co prowadzi do pełnej kompromitacji poufności, integralności oraz dostępności systemu — włącznie z przejęciem serwera, kradzieżą danych i instalacją backdoorów.
Należy zaktualizować phpMyAdmin do wersji 2.11.9.5 lub nowszej (dla gałęzi 2.11.x) albo do wersji 3.1.3.1 lub nowszej (dla gałęzi 3.x). Dodatkowo zaleca się ograniczenie dostępu do pliku setup.php na poziomie serwera WWW (np. poprzez restrykcje IP w firewall lub konfiguracji serwera HTTP) lub jego usunięcie, jeśli nie jest aktywnie używany.
phpMyAdmin w wersjach 2.11.x przed 2.11.9.5 oraz 3.x przed 3.1.3.1, a także pakiety Debian Linux zawierające te wersje.
Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Podatność została opublikowana 26 marca 2009 roku. Szczegółowa analiza techniczna dostępna jest pod adresem labs.neohapsis.com.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian4.05.0Phpmyadmin
APPPhpmyadmin2.11.0 – 2.11.9.5 (bez)3.0.0 – 3.1.3.1 (bez)
CISA KEV — szczegółyi
- Dostawcai
- phpMyAdmin
- Produkti
- phpMyAdmin
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Setup script umożliwiający wygenerowanie konfiguracji może być oszukany przy użyciu crafted POST request w celu umieszczenia arbitralnego kodu PHP w wygenerowanym pliku konfiguracji.
▸ Pokaż oryginał (EN)
Setup script used to generate configuration can be fooled using a crafted POST request to include arbitrary PHP code in generated configuration file.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki