W phpMyAdmin przed wersją 4.9.0.1 odkryto podatność typu SQL injection, którą można wywołać poprzez funkcję projektanta (designer) za pomocą odpowiednio spreparowanej nazwy bazy danych. Podatność otrzymała ocenę krytyczną (CVSS 9.8), co oznacza poważne ryzyko dla każdego eksponowanego systemu.
▸ Pokaż oryginał (EN)
An issue was discovered in phpMyAdmin before 4.9.0.1. A vulnerability was reported where a specially crafted database name can be used to trigger an SQL injection attack through the designer feature.
Atakujący może skonstruować specjalnie spreparowaną nazwę bazy danych, która nie jest odpowiednio walidowana ani eskejpowana przez moduł designer w phpMyAdmin. Przekazanie takiej nazwy powoduje wstrzyknięcie złośliwego kodu SQL do zapytania wykonywanego przez aplikację. Ponieważ atak nie wymaga uwierzytelnienia, uprawnień ani interakcji użytkownika, może być przeprowadzony zdalnie przez sieć.
Udane wykorzystanie podatności może umożliwić atakującemu nieautoryzowany odczyt, modyfikację lub usunięcie danych w bazie danych, a w zależności od konfiguracji serwera — także wykonanie poleceń systemowych lub całkowite przejęcie kontroli nad bazą danych.
Należy zaktualizować phpMyAdmin do wersji 4.9.0.1 lub nowszej. Dostępne są również pakiety aktualizacyjne dla dystrybucji openSUSE oraz Fedora — administratorzy korzystający z tych systemów powinni zastosować patche dostarczone przez odpowiednie repozytoria systemowe.
phpMyAdmin w wersjach wcześniejszych niż 4.9.0.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpmyadmin
APPPhpmyadmin< 4.9.0.1
Powiązane podatności
Zdalne wstrzyknięcie kodu PHP w phpMyAdmin przez setup.php
SQL Injection w phpMyAdmin — parametry tbl_storage_engine / tbl_collation
SQL Injection w phpMyAdmin — funkcja wyszukiwania (SearchController)
phpMyAdmin: brak escapowania danych Git — możliwy atak przez interfejs
SQL injection w phpMyAdmin poprzez nazwę bazy/tabeli w funkcji designer