iT邦幫忙

DAY 6
0

天天CVE系列 第 6

phpMyAdmin漏洞 -- CVE-2014-1879

  • 分享至 

  • xImage
  •  

簡介

發生在 phpMyAdmin中 的 import.php ,對於 web applications 的「導入」功能,沒有對輸入的文件名作正確過濾,因此可以導致攻擊者將 script 寫在文件名中進而造成攻擊。

Warning

phpMyAdmin 4.1.7以前。

問題點

if (isset($local_import_file)) {

  • $message->addString('(' . $local_import_file . ')');
  • $message->addString('(' . htmlspecialchars($local_import_file) . ')');

} else {

  • $message->addString('(' . $_FILES['import_file']['name'] . ')');
  • $message->addString('(' . htmlspecialchars($_FILES['import_file']['name']) . ')');

結論

避免使用有問題的 phpMyAdmin !


上一篇
mod_rewrite有問題 -- CVE-2013-1862
下一篇
ElasticSearch 遠端執行漏洞 -- CVE-2014-3120
系列文
天天CVE30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言