Podatność typu SQL Injection w phpMyAdmin 5.x przed wersją 5.2.0 umożliwia nieuwierzytelnionemu atakującemu wstrzyknięcie złośliwego kodu SQL. Ze względu na brak wymaganego uwierzytelnienia i pełny wpływ na poufność, integralność i dostępność, podatność otrzymała ocenę krytyczną (CVSS 9.8).
▸ Pokaż oryginał (EN)
SQL Injection vulnerability in function getTableCreationQuery in CreateAddField.php in phpMyAdmin 5.x before 5.2.0 via the tbl_storage_engine or tbl_collation parameters to tbl_create.php.
Podatność znajduje się w funkcji getTableCreationQuery w pliku CreateAddField.php. Parametry tbl_storage_engine oraz tbl_collation przekazywane do skryptu tbl_create.php nie są odpowiednio walidowane ani sanityzowane przed użyciem w zapytaniu SQL. Pozwala to atakującemu na wstrzyknięcie dowolnych fragmentów kodu SQL poprzez spreparowane żądanie HTTP.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, modyfikować lub usuwać dane, a w zależności od konfiguracji serwera — potencjalnie przejąć kontrolę nad systemem bazodanowym.
Należy zaktualizować phpMyAdmin do wersji 5.2.0 lub nowszej, w której podatność została usunięta. Szczegóły poprawki dostępne są w oficjalnym ChangeLog projektu oraz w pull request #16004 na GitHub.
phpMyAdmin w wersjach 5.x przed 5.2.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpmyadmin
APPPhpmyadmin5.0.0 – 5.2.0 (bez)
Powiązane podatności
Zdalne wstrzyknięcie kodu PHP w phpMyAdmin przez setup.php
SQL Injection w phpMyAdmin — funkcja wyszukiwania (SearchController)
phpMyAdmin: brak escapowania danych Git — możliwy atak przez interfejs
SQL injection w phpMyAdmin poprzez nazwę bazy/tabeli w funkcji designer
SQL Injection w phpMyAdmin przez specjalnie spreparowaną nazwę bazy danych