phpMyAdmin 4.x < 4.0.4.1 import.php GLOBALS 變數插入組態參數操控 (PMASA-2013-7)

medium Nessus Plugin ID 67228

概要

遠端 Web 伺服器主控的 PHP 應用程式受到一個安全性弱點影響。

說明

根據其自我識別的版本號碼,遠端 Web 伺服器上主控的 phpMyAdmin 4.x 安裝比 4.0.4.1 舊,因此含有一個「import.php」指令碼未正確清理輸入的瑕疵。這可允許攻擊者插入任意 GLOBALS 變數,進而操控任何組態參數。

解決方案

升級至 phpMyAdmin 4.0.4.1 或更新版本,或是從參照連結套用修補程式。

另請參閱

http://www.phpmyadmin.net/home_page/security/PMASA-2013-7.php

Plugin 詳細資訊

嚴重性: Medium

ID: 67228

檔案名稱: phpmyadmin_pmasa_2013_7.nasl

版本: 1.5

類型: remote

系列: CGI abuses

已發布: 2013/7/10

已更新: 2022/4/11

組態: 啟用 Paranoid 模式, 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.2

CVSS v2

風險因素: Medium

基本分數: 5.5

時間分數: 4.1

媒介: CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:P

弱點資訊

CPE: cpe:/a:phpmyadmin:phpmyadmin

必要的 KB 項目: www/PHP, Settings/ParanoidReport, www/phpMyAdmin

可輕鬆利用: No exploit is required

修補程式發佈日期: 2013/6/30

弱點發布日期: 2013/6/30

參考資訊

CVE: CVE-2013-4729

BID: 60940