phpMyAdmin Setup接口跨站脚本漏洞

漏洞起因
输入验证错误
危险等级

影响系统
phpMyAdmin 3.x

不受影响系统
phpMyAdmin 3.4.6

危害
远程攻击者可以利用漏洞获得敏感信息或劫持用户会话。

攻击所需条件
攻击者必须访问phpMyAdmin setup.php脚本。

漏洞信息
phpMyAdmin是一款基于PHP的MySQL管理程序。
部分传递给setup.php的输入在返回用户之前缺少过滤,攻击者构建恶意链接,诱使用户解析,可导致恶意脚本在目标用户浏览器上执行,可获得目标用户敏感信息或劫持用户会话。
如果存在配置目录并可写,那么XSS负载可保存在此目录中。

测试方法

厂商解决方案
phpMyAdmin 3.4.6已经修复此漏洞,建议用户下载使用:
http://www.phpmyadmin.net/

漏洞提供者
Jakub Galczyk

发表评论?

0 条评论。

发表评论