CRITICAL✓ PATCH🇬🇧 English

CVE-2020-26935

SQL Injection w phpMyAdmin — funkcja wyszukiwania (SearchController)

CVSS 9.8v3.1pub. 2020-10-10upd. 2024-11-21

W phpMyAdmin wykryto krytyczną podatność SQL injection w komponencie SearchController, odpowiedzialnym za obsługę funkcji wyszukiwania. Atakujący bez żadnego uwierzytelnienia może wstrzyknąć złośliwy kod SQL do zapytań wykonywanych przez aplikację.

Pokaż oryginał (EN)

An issue was discovered in SearchController in phpMyAdmin before 4.9.6 and 5.x before 5.0.3. A SQL injection vulnerability was discovered in how phpMyAdmin processes SQL statements in the search feature. An attacker could use this flaw to inject malicious SQL in to a query.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego przetwarzania instrukcji SQL w funkcji wyszukiwania phpMyAdmin (SearchController). Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które nie są odpowiednio walidowane ani eskejpowane, co skutkuje wstrzyknięciem złośliwego kodu SQL bezpośrednio do wykonywanego zapytania. Atak nie wymaga posiadania konta ani żadnych uprawnień w systemie (PR:N, UI:N), a wektor sieciowy oznacza pełną możliwość przeprowadzenia go zdalnie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, manipulować nimi lub je usuwać, a w określonych konfiguracjach może doprowadzić do pełnego przejęcia kontroli nad serwerem bazy danych.

Mitygacja

Należy zaktualizować phpMyAdmin do wersji 4.9.6 lub nowszej (dla gałęzi 4.x) albo do wersji 5.0.3 lub nowszej (dla gałęzi 5.x). Użytkownicy dystrybucji openSUSE oraz Debian powinni zastosować patche dostępne w ramach oficjalnych kanałów aktualizacji systemu operacyjnego zgodnie z referencjami producenta.

Kogo dotyczy

phpMyAdmin w wersjach przed 4.9.6 oraz w wersjach 5.x przed 5.0.3, a także pakiety dostarczone przez openSUSE Backports SLE oraz openSUSE Leap.

Uwagi

Podatność została zgłoszona przez Checkmarx i opublikowana jako advisory CX-2020-4281. Poprawki zostały wydane również dla dystrybucji Debian (debian-lts-announce) oraz Fedora.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    313233
  • Opensuse Backports Sle

    APP
    Opensuse
    15.0
  • Opensuse Leap

    OS
    Opensuse
    15.115.2
  • Phpmyadmin

    APP
    Phpmyadmin
    4.9.0 – 4.9.6 (bez)5.0.0 – 5.0.3 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki