phpMyAdmin 3.4.8之前版本存在多个跨站脚本漏洞

漏洞起因
输入验证错误
危险等级

影响系统
Red Hat Fedora 16
Red Hat Fedora 15
phpMyAdmin phpMyAdmin 3.4.6
phpMyAdmin phpMyAdmin 3.4.5
phpMyAdmin phpMyAdmin 3.4.3
phpMyAdmin phpMyAdmin 3.4.5
phpMyAdmin phpMyAdmin 3.4.4
phpMyAdmin phpMyAdmin 3.4.3.2
phpMyAdmin phpMyAdmin 3.4.3.1
phpMyAdmin phpMyAdmin 3.4.1
phpMyAdmin phpMyAdmin 3.4.0-beta1
phpMyAdmin phpMyAdmin 3.4.0

不受影响系统
phpMyAdmin phpMyAdmin 3.4.8

危害
远程攻击者可以利用漏洞获得敏感信息或查看数据库。

攻击所需条件
攻击者必须访问phpMyAdmin。

漏洞信息
phpMyAdmin是一款基于PHP的MySQL管理程序。
使用特制的数据库名,可在数据库同步和数据库重命名面板中触发XSS,使用非法和特制SQL查询,当在表概述面板上编辑查询或使用“创建视图”对话框可生成跨站脚本问题,使用特制的列类型,可在表搜索和创建索引对话框中触发XSS。

测试方法

厂商解决方案
phpMyAdmin 3.4.8已经修复此漏洞,建议用户下载使用:
http://www.phpmyadmin.net/

漏洞提供者
David Vieira-Kurz, Maxim Rupp and R.Harikrishnan

发表评论?

0 条评论。

发表评论