W phpMyAdmin przed wersją 4.9.2 odkryto podatność SQL injection (CWE-89) umożliwiającą atak za pośrednictwem odpowiednio spreparowanej nazwy bazy danych lub tabeli w funkcji designer. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza bardzo wysokie ryzyko dla systemów, w których phpMyAdmin jest dostępny z sieci.
▸ Pokaż oryginał (EN)
An issue was discovered in phpMyAdmin before 4.9.2. A crafted database/table name can be used to trigger a SQL injection attack through the designer feature.
Atakujący może wykorzystać funkcję designer w phpMyAdmin, podając specjalnie spreparowaną nazwę bazy danych lub tabeli zawierającą złośliwy kod SQL. Aplikacja nie filtruje poprawnie tych danych wejściowych przed przekazaniem ich do zapytania bazodanowego, co pozwala na wstrzyknięcie dowolnych instrukcji SQL. Podatność jest możliwa do wykorzystania zdalnie, bez uwierzytelnienia i bez interakcji po stronie użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do danych w bazie, modyfikować lub usuwać dane, a w określonych konfiguracjach serwera bazy danych może uzyskać pełną kontrolę nad systemem bazodanowym.
Należy zaktualizować phpMyAdmin do wersji 4.9.2 lub nowszej. Użytkownicy dystrybucji openSUSE oraz Fedora powinni zastosować patche dostępne w repozytoriach tych systemów zgodnie z referencjami producenta.
phpMyAdmin w wersjach przed 4.9.2; a także pakiety dla openSUSE Backports SLE, openSUSE Leap oraz Fedora zawierające podatną wersję phpMyAdmin
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject3031Opensuse Backports Sle
APPOpensuse15.0Opensuse Leap
OSOpensuse15.015.1Phpmyadmin
APPPhpmyadmin< 4.9.2
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox