phpMyAdmin远程信息泄露漏洞


添加时间:
2005-08-14

系统编号:
WAVDB-00263
BUGTRAQ: 7963

影响版本:
phpMyAdmin 2.1-2.5.1

程序介绍:

phpMyAdmin是一个免费工具,为管理MySQL提供了一个WWW接口。

漏洞分析:

phpMyAdmin不正确处理用户提交的输入,远程攻击者可以用这个漏洞获得系统目录信息或以WEB权限查看任意文件内容。

 

 phpMyAdmin包含的'mysql/db_details_importdocsql.php'脚本对用户提交的参数缺少过滤,攻击者提交包含多个'../'字符的数据作为URI参数,可导致系统返回目录信息给攻击者,可能造成敏感信息泄露。



解决方案:
厂商补丁:
phpMyAdmin
----------
目前厂商已经在2.5.2及以后的版本中修复了这个安全问题,请到厂商的主页下载:
http://www.phpmyadmin.net/

信息来源:
<*来源:Lorenzo Manuel Hernandez Garcia-Hierro (curity@lorenzohgh.com)
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105595801521764&w=2
*>