phpMyAdmin远程信息泄露漏洞
添加时间:
2005-08-14
系统编号:
WAVDB-00263
BUGTRAQ: 7963
影响版本:
phpMyAdmin 2.1-2.5.1
程序介绍:
解决方案:
厂商补丁:
phpMyAdmin
----------
目前厂商已经在2.5.2及以后的版本中修复了这个安全问题,请到厂商的主页下载:
http://www.phpmyadmin.net/
信息来源:
<*来源:Lorenzo Manuel Hernandez Garcia-Hierro (curity@lorenzohgh.com)
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105595801521764&w=2
*>
2005-08-14
系统编号:
WAVDB-00263
BUGTRAQ: 7963
影响版本:
phpMyAdmin 2.1-2.5.1
程序介绍:
phpMyAdmin是一个免费工具,为管理MySQL提供了一个WWW接口。
漏洞分析:
phpMyAdmin不正确处理用户提交的输入,远程攻击者可以用这个漏洞获得系统目录信息或以WEB权限查看任意文件内容。
phpMyAdmin包含的'mysql/db_details_importdocsql.php'脚本对用户提交的参数缺少过滤,攻击者提交包含多个'../'字符的数据作为URI参数,可导致系统返回目录信息给攻击者,可能造成敏感信息泄露。
解决方案:
厂商补丁:
phpMyAdmin
----------
目前厂商已经在2.5.2及以后的版本中修复了这个安全问题,请到厂商的主页下载:
http://www.phpmyadmin.net/
信息来源:
<*来源:Lorenzo Manuel Hernandez Garcia-Hierro (curity@lorenzohgh.com)
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105595801521764&w=2
*>