Argitalpen data: 2020/03/24
Garrantzia: Altua
Kaltetutako baliabideak:
phpMyAdmin, 4.9.5 baino lehenagoko 4.9.x bertsioak, eta 5.0.2 baino lehenagoko 5.0.x bertsioak.
Azalpena:
hoangn144_VCS, bluebird eta Yutaka WATANABE ikertzaileek 3 ahultasunen berri eman dute, 2 larritasun altukoak eta bat ertainekoa, guztiak SQL injekzio erakoak.
Konponbidea:
4.9.5, 5.0.2 edo geroagoko bertsioak eguneratzea. Ondoko partxeak ere aplikatu daitezke:
Xehetasuna:
- Zerbitzarira sarbidea lukeen erasotzaile batek SQL injekzio erako ahultasun bat balia lezake bereziki diseinatutako erabiltzaile izen bat sortzeko eta biktima engainatzeko, erabiltzaile kontu horrekin ekintza zehatzak egin ditzan. Gainera, zerbitzarian akatsak eragin litzake MySQL-ko pasahitzak aldatu nahi dituzten eta karaktere jakin batzuk dituzten erabiltzaileentzat. Ahultasun horretarako CVE-2020-10804 identifikatzailea erabili da.
- SQL injekzio erako ahultasun bat aurkitu da, eta horretan phpMyAdmin-en barnean bilaketa ekintzetarako kontsulta jakin batzuk sortzean parametro batzuk ez dute ondo ihes egiten. Ahultasun horretarako CVE-2020-10802 identifikatzailea erabili da.
Larritasun ertaineko ahultasunerako CVE-2020-10803 identifikatzailea erabili da.
Etiketak: Eguneraketa, PHP, Ahultasuna