phpMyAdmin 跨站请求伪造漏洞

VSole2018-01-08 22:50:05
  • CNNVD编号:CNNVD-201801-137
  • 危害等级: 
  • CVE编号: CVE-2017-1000499
  • 漏洞类型: 跨站请求伪造
  • 发布时间: 2018-01-04
  • 威胁类型: 远程
  • 更新时间: 2018-01-04
  • 厂       商:
  • 漏洞来源:

漏洞简介 phpMyAdmin是phpMyAdmin团队开发的一套免费的、基于Web的MySQL数据库管理工具。该工具能够创建和删除数据库,创建、删除、修改数据库表,执行SQL脚本命令等。 phpMyAdmin 4.7.6.1/4.7.7之前的4.7.x版本中存在跨站请求伪造漏洞。远程攻击者可通过诱使用户点击特制的URL利用该漏洞对数据库执行破坏操作,例如删除记录,删除/截断表单。

漏洞公告 目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://www.phpmyadmin.net/security/PMASA-2017-9/

参考网址 来源:CONFIRM 链接:https://www.phpmyadmin.net/security/PMASA-2017-9/

受影响实体 暂无

补丁 暂无

phpmyadmin跨站请求伪造
本作品采用《CC 协议》,转载必须注明作者和本文链接
phpMyAdminphpMyAdmin团队开发的一套免费的、基于Web的MySQL数据库管理工具。该工具能够创建和删除数据库,创建、删除、修改数据库表,执行SQL脚本命令等。 phpMyAdmin 4.7.6.1/4.7.7之前的4.7.x版本中存在请求伪造漏洞。远程攻击者可通过诱使用户点击特制的URL利用该漏洞对数据库执行破坏操作,例如删除记录,删除/截断表单。
phpMyAdmin 是一个以PHP为基础,以Web-Base方式架构在网站主机上的MySQL的数据库管理工具,让管理者可用Web接口管理MySQL数据库。借由此Web接口可以成为一个简易方式输入繁杂SQL语法的较佳途径,尤其要处理大量资料的汇入及汇出更为方便。其中一个更大的优势在于由于phpMyAdmin跟其他PHP程式一样在网页服务器上执行,但是您可以在任何地方使用这些程式产生的HTML页面,
Linux高可用服务器集群解决方案让IT系统管理员可以从容应对许多常见的硬件和软件故障,允许多台计算机一起工作,为关键服务正常运行提供保障,系统管理员可以不中断服务执行维护和升级。Linux功能丰富、强大、灵活,你可以用它完成各种任务,在这篇文章中,我们将讨论一些提高Linux服务器性能的技巧。
Linux是一种开源操作系统,它支持各种硬件平台,Linux服务器全球知名,它和Windows之间最主要的差异在于,Linux服务器默认情况下一般不提供GUI(图形用户界面),而是命令行界面,它的主要目的是高效处理非交互式进程,响应时间并不是那么重要,相反,能够长时间处理高负载才是最关键的。
常见端口渗透总结
2022-01-16 22:32:17
这样,客户端就能命令FTP服务器发一个文件给被攻击的服务。基于Linux系统,配置方面很简单。在nfs配置中,有不做任何限制的,有限制用户,有限制IP,以及在版本2.x中我们还可以使用证书来验证用户。当然不同的限制可以采用的攻击方式也不一样;就目前而言网上关于nfs的攻击还是比较少的!但是毕竟主流的攻击方式仍旧是那些,比如注入,未授权等等;这些问题的出现也都是因为配置不当而造成的。
访问FastAdmin站点,眼前一亮,祖师爷赏饭吃啊,基本是默认的FastAdmin Demo页面,开启了注册。虽然FastAdmin的漏洞没利用成功,但是根据DEBUG页面拿到了数据库的连接信息。FastAdmin后台提供了插件管理的功能,可以通过安装文件管理插件进行Getshell。这里有个小插曲,翻看目标站点源码发现也是FastAdmin,但是通过先前找的忘记密码方法添加上去,提示账号密码错误。另外由于各个站点之间没有隔离,旁站的shell和目标站点的shell没有差别,无需继续,至此渗透结束。
VSole
网络安全专家