An issue was discovered in phpMyAdmin. Due to a bug in serialized string parsing, it was possible to bypass the protection offered by PMA_safeUnserialize() function. All 4.6.x versions (prior to 4.6.5), 4.4.x versions (prior to 4.4.15.9), and 4.0.x versions (prior to 4.0.10.18) are affected.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpmyadmin
APPPhpmyadmin4.0.04.0.14.0.104.0.10.14.0.10.104.0.10.114.0.10.124.0.10.134.0.10.144.0.10.154.0.10.164.0.10.174.0.10.24.0.10.34.0.10.4+ 48 more
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Deserialization
References
Related vulnerabilities
CVE-2009-1151CRITICAL9.8⚠ KEVPL ✓same product
Zdalne wstrzyknięcie kodu PHP w phpMyAdmin przez setup.php
CVE-2020-22452CRITICAL9.8PL ✓same product
SQL Injection w phpMyAdmin — parametry tbl_storage_engine / tbl_collation
CVE-2020-26935CRITICAL9.8PL ✓same product
SQL Injection w phpMyAdmin — funkcja wyszukiwania (SearchController)
CVE-2019-19617CRITICAL9.8PL ✓same product
phpMyAdmin: brak escapowania danych Git — możliwy atak przez interfejs
CVE-2019-18622CRITICAL9.8PL ✓same product
SQL injection w phpMyAdmin poprzez nazwę bazy/tabeli w funkcji designer