W phpMyAdmin wykryto krytyczną podatność SQL injection w komponencie SearchController, odpowiedzialnym za obsługę funkcji wyszukiwania. Atakujący bez żadnego uwierzytelnienia może wstrzyknąć złośliwy kod SQL do zapytań wykonywanych przez aplikację.
▸ Pokaż oryginał (EN)
An issue was discovered in SearchController in phpMyAdmin before 4.9.6 and 5.x before 5.0.3. A SQL injection vulnerability was discovered in how phpMyAdmin processes SQL statements in the search feature. An attacker could use this flaw to inject malicious SQL in to a query.
Podatność wynika z nieprawidłowego przetwarzania instrukcji SQL w funkcji wyszukiwania phpMyAdmin (SearchController). Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które nie są odpowiednio walidowane ani eskejpowane, co skutkuje wstrzyknięciem złośliwego kodu SQL bezpośrednio do wykonywanego zapytania. Atak nie wymaga posiadania konta ani żadnych uprawnień w systemie (PR:N, UI:N), a wektor sieciowy oznacza pełną możliwość przeprowadzenia go zdalnie.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, manipulować nimi lub je usuwać, a w określonych konfiguracjach może doprowadzić do pełnego przejęcia kontroli nad serwerem bazy danych.
Należy zaktualizować phpMyAdmin do wersji 4.9.6 lub nowszej (dla gałęzi 4.x) albo do wersji 5.0.3 lub nowszej (dla gałęzi 5.x). Użytkownicy dystrybucji openSUSE oraz Debian powinni zastosować patche dostępne w ramach oficjalnych kanałów aktualizacji systemu operacyjnego zgodnie z referencjami producenta.
phpMyAdmin w wersjach przed 4.9.6 oraz w wersjach 5.x przed 5.0.3, a także pakiety dostarczone przez openSUSE Backports SLE oraz openSUSE Leap.
Podatność została zgłoszona przez Checkmarx i opublikowana jako advisory CX-2020-4281. Poprawki zostały wydane również dla dystrybucji Debian (debian-lts-announce) oraz Fedora.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Fedora Project Fedora
OSFedoraproject313233Opensuse Backports Sle
APPOpensuse15.0Opensuse Leap
OSOpensuse15.115.2Phpmyadmin
APPPhpmyadmin4.9.0 – 4.9.6 (bez)5.0.0 – 5.0.3 (bez)
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki