CRITICAL🇬🇧 English

CVE-2019-11768

SQL Injection w phpMyAdmin przez specjalnie spreparowaną nazwę bazy danych

CVSS 9.8v3.0pub. 2019-06-05upd. 2024-11-21

W phpMyAdmin przed wersją 4.9.0.1 odkryto podatność typu SQL injection, którą można wywołać poprzez funkcję projektanta (designer) za pomocą odpowiednio spreparowanej nazwy bazy danych. Podatność otrzymała ocenę krytyczną (CVSS 9.8), co oznacza poważne ryzyko dla każdego eksponowanego systemu.

Pokaż oryginał (EN)

An issue was discovered in phpMyAdmin before 4.9.0.1. A vulnerability was reported where a specially crafted database name can be used to trigger an SQL injection attack through the designer feature.

🤖 Analiza AI
Jak działa

Atakujący może skonstruować specjalnie spreparowaną nazwę bazy danych, która nie jest odpowiednio walidowana ani eskejpowana przez moduł designer w phpMyAdmin. Przekazanie takiej nazwy powoduje wstrzyknięcie złośliwego kodu SQL do zapytania wykonywanego przez aplikację. Ponieważ atak nie wymaga uwierzytelnienia, uprawnień ani interakcji użytkownika, może być przeprowadzony zdalnie przez sieć.

Skutki

Udane wykorzystanie podatności może umożliwić atakującemu nieautoryzowany odczyt, modyfikację lub usunięcie danych w bazie danych, a w zależności od konfiguracji serwera — także wykonanie poleceń systemowych lub całkowite przejęcie kontroli nad bazą danych.

Mitygacja

Należy zaktualizować phpMyAdmin do wersji 4.9.0.1 lub nowszej. Dostępne są również pakiety aktualizacyjne dla dystrybucji openSUSE oraz Fedora — administratorzy korzystający z tych systemów powinni zastosować patche dostarczone przez odpowiednie repozytoria systemowe.

Kogo dotyczy

phpMyAdmin w wersjach wcześniejszych niż 4.9.0.1

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpmyadmin

    APP
    Phpmyadmin
    < 4.9.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2009-1151CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wstrzyknięcie kodu PHP w phpMyAdmin przez setup.php

CVE-2020-22452CRITICAL9.8PL ✓ten sam produkt

SQL Injection w phpMyAdmin — parametry tbl_storage_engine / tbl_collation

CVE-2020-26935CRITICAL9.8PL ✓ten sam produkt

SQL Injection w phpMyAdmin — funkcja wyszukiwania (SearchController)

CVE-2019-19617CRITICAL9.8PL ✓ten sam produkt

phpMyAdmin: brak escapowania danych Git — możliwy atak przez interfejs

CVE-2019-18622CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpMyAdmin poprzez nazwę bazy/tabeli w funkcji designer