Страница 1 из 1

уязвимости в phpMyAdmin

Добавлено: 2011-07-07 9:45:24
dmtr
Обнаружены многочисленные критические уязвимости в phpMyAdmin
Разработчики phpMyAdmin, средства управления базами данных MySQL, выпускают новые версии для двух развиваемых веток - 3.3.10.2 and 3.4.3.1. Причем все предыдущие релизы проекта имеют критичные уязвимости, а именно:
Ошибка в функции Swekey_login(), описанной в файле libraries/auth/swekey/swekey.auth.lib.php. Используя уязвимость, можно перезаписать переменные сессии, а также выполнить собственный PHP-код;
Данные, передаваемые функции PMA_createTargetTables(), описанной в файле libraries/server_synchronize.lib.php, проверяются неполностью перед вызовом функции preg_replace() с модификатором "e". Используя данную уязвимость, можно выполнить собственный PHP-код, переданный в URL через NULL-байт;
Данные, передаваемые функции PMA_displayTableBody(), описанной в файле libraries/display_tbl.lib.php, проверяются неполностью перед их использованием для включения файлов. Таким образом, у злоумышленника появляется возможность включать в текст скрипта любые локальные файлы.

В дополнение к вышесказанному были отмечены уязвимости в установочных скриптах, позволяющие выполнять любой PHP-код при перезаписанных переменных сессии.
http://www.securitylab.ru/news/406212.php

Re: уязвимости в phpMyAdmin

Добавлено: 2011-07-13 6:56:14
manefesto
делаем авторизацию средствами апача и ложим большой и толстый на все

Re: уязвимости в phpMyAdmin

Добавлено: 2011-07-13 6:59:54
Bayerische
Кстати, под Windows получалось у кого сделать авторизацию средствами Апача? .htpasswd чё-то так и не хотел пароль есть, я и забил на это дело.

Re: уязвимости в phpMyAdmin

Добавлено: 2011-07-19 23:14:31
manefesto
извращенец