CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2009-1151

Zdalne wstrzyknięcie kodu PHP w phpMyAdmin przez setup.php

CVSS 9.8v3.1pub. 2009-03-26upd. 2026-04-22

Podatność typu static code injection w pliku setup.php aplikacji phpMyAdmin umożliwia nieuwierzytelnionemu atakującemu zdalne wstrzyknięcie dowolnego kodu PHP do pliku konfiguracyjnego. Ze względu na brak wymagań uwierzytelnienia i pełną kompromitację systemu, podatność klasyfikowana jest jako krytyczna.

Pokaż oryginał (EN)

Static code injection vulnerability in setup.php in phpMyAdmin 2.11.x before 2.11.9.5 and 3.x before 3.1.3.1 allows remote attackers to inject arbitrary PHP code into a configuration file via the save action.

🤖 Analiza AI
Jak działa

Plik setup.php w phpMyAdmin obsługuje akcję 'save', która zapisuje dane konfiguracyjne do pliku na serwerze. Brak odpowiedniej walidacji i sanityzacji danych wejściowych pozwala atakującemu na przesłanie żądania HTTP zawierającego złośliwy kod PHP, który zostaje zapisany bezpośrednio do pliku konfiguracyjnego. Przy kolejnym żądaniu do serwera zapisany kod PHP zostaje wykonany przez interpreter, co daje atakującemu pełną kontrolę nad serwerem.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu (RCE) na serwerze webowym, co prowadzi do pełnej kompromitacji poufności, integralności oraz dostępności systemu — włącznie z przejęciem serwera, kradzieżą danych i instalacją backdoorów.

Mitygacja

Należy zaktualizować phpMyAdmin do wersji 2.11.9.5 lub nowszej (dla gałęzi 2.11.x) albo do wersji 3.1.3.1 lub nowszej (dla gałęzi 3.x). Dodatkowo zaleca się ograniczenie dostępu do pliku setup.php na poziomie serwera WWW (np. poprzez restrykcje IP w firewall lub konfiguracji serwera HTTP) lub jego usunięcie, jeśli nie jest aktywnie używany.

Kogo dotyczy

phpMyAdmin w wersjach 2.11.x przed 2.11.9.5 oraz 3.x przed 3.1.3.1, a także pakiety Debian Linux zawierające te wersje.

Uwagi

Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Podatność została opublikowana 26 marca 2009 roku. Szczegółowa analiza techniczna dostępna jest pod adresem labs.neohapsis.com.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    4.05.0
  • Phpmyadmin

    APP
    Phpmyadmin
    2.11.0 – 2.11.9.5 (bez)3.0.0 – 3.1.3.1 (bez)

CISA KEV — szczegółyi

Dostawcai
phpMyAdmin
Produkti
phpMyAdmin
Data dodania do KEVi
25 marca 2022
Termin remediation (USA)i
15 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Setup script umożliwiający wygenerowanie konfiguracji może być oszukany przy użyciu crafted POST request w celu umieszczenia arbitralnego kodu PHP w wygenerowanym pliku konfiguracji.

tłumaczenie AI
Pokaż oryginał (EN)

Setup script used to generate configuration can be fooled using a crafted POST request to include arbitrary PHP code in generated configuration file.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 kwietnia 2022
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki