首页 资讯 安全 查看内容

新的0day漏洞影响所有的phpMyAdmin版本

2019-9-21 09:29 |来自: 互联网 1668 0

摘要: phpMyAdmin是用于通过Web管理MySQL和MariaDB数据库的最流行的工具之一。近日,phpMyAdmin中发现了一个未修补的零日漏洞,可以让攻击者欺骗经过身份验证的用户执行特定的操作。 安全研究员Manuel Garcia Cardenas最近发布了关于这个漏洞的详细信息和poc。漏洞被标识为CVE-2019-12922,本质上它属于一个 ...
关键词: 漏洞 攻击者 服务器 phpMyAdmin 验证 目标 数据库 用户 设计

phpMyAdmin是用于通过Web管理MySQL和MariaDB数据库的最流行的工具之一。近日,phpMyAdmin中发现了一个未修补的零日漏洞,可以让攻击者欺骗经过身份验证的用户执行特定的操作。

安全研究员Manuel Garcia Cardenas最近发布了关于这个漏洞的详细信息和poc。漏洞被标识为CVE-2019-12922,本质上它属于一个跨站点请求伪造(CSRF)漏洞,也称为XSRF。漏洞被评级为中等,利用漏洞允许攻击者删除受害者服务器上phpMyAdmin面板的设置页面中配置的任何服务器,但是,通过该漏洞不允许攻击者删除存储在服务器上的任何数据库或表。只需在向已登录的目标Web管理员发送精心设计的URL,一旦他们点击URL,攻击者所设计的操作就会被执行。

开发者应该在每个调用中实现令牌变量的验证来避免CSRF攻击。此漏洞并算不严重,因为攻击者必须知道目标服务器的相关信息才能操纵用户。

本文出处: https://www.toutiao.com/a6738598360313233927/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部