CRITICAL🇬🇧 English

CVE-2019-18622

SQL injection w phpMyAdmin poprzez nazwę bazy/tabeli w funkcji designer

CVSS 9.8v3.1pub. 2019-11-22upd. 2024-11-21

W phpMyAdmin przed wersją 4.9.2 odkryto podatność SQL injection (CWE-89) umożliwiającą atak za pośrednictwem odpowiednio spreparowanej nazwy bazy danych lub tabeli w funkcji designer. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza bardzo wysokie ryzyko dla systemów, w których phpMyAdmin jest dostępny z sieci.

Pokaż oryginał (EN)

An issue was discovered in phpMyAdmin before 4.9.2. A crafted database/table name can be used to trigger a SQL injection attack through the designer feature.

🤖 Analiza AI
Jak działa

Atakujący może wykorzystać funkcję designer w phpMyAdmin, podając specjalnie spreparowaną nazwę bazy danych lub tabeli zawierającą złośliwy kod SQL. Aplikacja nie filtruje poprawnie tych danych wejściowych przed przekazaniem ich do zapytania bazodanowego, co pozwala na wstrzyknięcie dowolnych instrukcji SQL. Podatność jest możliwa do wykorzystania zdalnie, bez uwierzytelnienia i bez interakcji po stronie użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych w bazie, modyfikować lub usuwać dane, a w określonych konfiguracjach serwera bazy danych może uzyskać pełną kontrolę nad systemem bazodanowym.

Mitygacja

Należy zaktualizować phpMyAdmin do wersji 4.9.2 lub nowszej. Użytkownicy dystrybucji openSUSE oraz Fedora powinni zastosować patche dostępne w repozytoriach tych systemów zgodnie z referencjami producenta.

Kogo dotyczy

phpMyAdmin w wersjach przed 4.9.2; a także pakiety dla openSUSE Backports SLE, openSUSE Leap oraz Fedora zawierające podatną wersję phpMyAdmin

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    3031
  • Opensuse Backports Sle

    APP
    Opensuse
    15.0
  • Opensuse Leap

    OS
    Opensuse
    15.015.1
  • Phpmyadmin

    APP
    Phpmyadmin
    < 4.9.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox