phpMyAdmin 安裝未受密碼保護

high Nessus Plugin ID 40352

概要

遠端 PHP 應用程式的存取未受密碼保護。

說明

遠端 Web 伺服器上安裝的 phpMyAdmin 版本允許不受限制、未驗證的存取。這可能是由於將「auth_type」設為「config」,並在設定檔中儲存登入認證所導致。

遠端攻擊者可惡意利用這個弱點,藉此執行任意 SQL 查詢、刪除資料庫,甚至可從遠端執行任意程式碼。

解決方案

使用廠商文件中提及的任一方法,限制對 phpMyAdmin 的存取。

另請參閱

https://docs.phpmyadmin.net/en/latest/#authentication_modes

Plugin 詳細資訊

嚴重性: High

ID: 40352

檔案名稱: phpmyadmin_unpassworded.nasl

版本: 1.11

類型: remote

系列: CGI abuses

已發布: 2009/7/23

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: High

基本分數: 7.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:phpmyadmin:phpmyadmin

必要的 KB 項目: www/PHP, www/phpMyAdmin

排除在外的 KB 項目: Settings/disable_cgi_scanning