An issue was discovered in phpMyAdmin involving the $cfg['ArbitraryServerRegexp'] configuration directive. An attacker could reuse certain cookie values in a way of bypassing the servers defined by ArbitraryServerRegexp. All 4.6.x versions (prior to 4.6.4), 4.4.x versions (prior to 4.4.15.8), and 4.0.x versions (prior to 4.0.10.17) are affected.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpmyadmin
APPPhpmyadmin4.0.04.0.14.0.104.0.10.14.0.10.104.0.10.114.0.10.124.0.10.134.0.10.144.0.10.154.0.10.164.0.10.24.0.10.34.0.10.44.0.10.5+ 45 more
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2009-1151CRITICAL9.8⚠ KEVPL ✓same product
Zdalne wstrzyknięcie kodu PHP w phpMyAdmin przez setup.php
CVE-2020-22452CRITICAL9.8PL ✓same product
SQL Injection w phpMyAdmin — parametry tbl_storage_engine / tbl_collation
CVE-2020-26935CRITICAL9.8PL ✓same product
SQL Injection w phpMyAdmin — funkcja wyszukiwania (SearchController)
CVE-2019-19617CRITICAL9.8PL ✓same product
phpMyAdmin: brak escapowania danych Git — możliwy atak przez interfejs
CVE-2019-18622CRITICAL9.8PL ✓same product
SQL injection w phpMyAdmin poprzez nazwę bazy/tabeli w funkcji designer