CRITICAL🇬🇧 English

CVE-2016-9865

phpMyAdmin: ominięcie ochrony deserializacji przez błąd parsowania

CVSS 9.8v3.0pub. 2016-12-11upd. 2026-05-06

W phpMyAdmin odkryto błąd w parsowaniu serializowanych ciągów znaków, który pozwala na ominięcie zabezpieczeń funkcji PMA_safeUnserialize(). Podatność ma krytyczny charakter — atakujący zdalnie, bez uwierzytelnienia, może wykorzystać niebezpieczną deserializację do przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

An issue was discovered in phpMyAdmin. Due to a bug in serialized string parsing, it was possible to bypass the protection offered by PMA_safeUnserialize() function. All 4.6.x versions (prior to 4.6.5), 4.4.x versions (prior to 4.4.15.9), and 4.0.x versions (prior to 4.0.10.18) are affected.

🤖 Analiza AI
Jak działa

Funkcja PMA_safeUnserialize() została zaprojektowana jako bezpieczna alternatywa dla natywnej deserializacji PHP, mająca odrzucać potencjalnie niebezpieczne dane wejściowe. Błąd w logice parsowania serializowanych ciągów znaków umożliwia jednak spreparowanie odpowiednio zmodyfikowanego payloadu, który omija tę ochronę i zostaje przepuszczony do dalszego przetwarzania. W rezultacie dochodzi do niebezpiecznej deserializacji niezaufanych danych (CWE-502), co jest klasycznym wektorem prowadzącym do wykonania kodu po stronie serwera.

Skutki

Atakujący może doprowadzić do wykonania arbitralnego kodu na serwerze, a także do naruszenia poufności, integralności i dostępności danych — co odpowiada maksymalnym wartościom CVSS w każdej z tych kategorii.

Mitygacja

Należy zaktualizować phpMyAdmin do wersji 4.6.5 lub nowszej (dla gałęzi 4.6.x), 4.4.15.9 lub nowszej (dla gałęzi 4.4.x) albo 4.0.10.18 lub nowszej (dla gałęzi 4.0.x). Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa producenta: https://www.phpmyadmin.net/security/PMASA-2016-70

Kogo dotyczy

phpMyAdmin w wersjach: 4.6.x przed 4.6.5, 4.4.x przed 4.4.15.9 oraz 4.0.x przed 4.0.10.18

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpmyadmin

    APP
    Phpmyadmin
    4.0.04.0.14.0.104.0.10.14.0.10.104.0.10.114.0.10.124.0.10.134.0.10.144.0.10.154.0.10.164.0.10.174.0.10.24.0.10.34.0.10.4+ 48 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2009-1151CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wstrzyknięcie kodu PHP w phpMyAdmin przez setup.php

CVE-2020-22452CRITICAL9.8PL ✓ten sam produkt

SQL Injection w phpMyAdmin — parametry tbl_storage_engine / tbl_collation

CVE-2020-26935CRITICAL9.8PL ✓ten sam produkt

SQL Injection w phpMyAdmin — funkcja wyszukiwania (SearchController)

CVE-2019-19617CRITICAL9.8PL ✓ten sam produkt

phpMyAdmin: brak escapowania danych Git — możliwy atak przez interfejs

CVE-2019-18622CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpMyAdmin poprzez nazwę bazy/tabeli w funkcji designer