phpMyAdmin跨站请求伪造误差清静通告
宣布时间 2019-09-23●误差编号和级别
CVE编号:CVE-2019-12922,危险级别:中危,CVSS分值:6.5
●影响版本
phpMyAdmin<= 4.9.0.1
●误差概述
phpMyAdmin是一个MySQL和MariaDB数据库的免费开源管理工具,普遍用于管理WordPress、Joomla和许多其他内容管理平台建设的网站的数据库。
克日,清静研究职员Manuel Garcia Cardenas披露了phpMyAdmin的一个跨站请求伪造(CVE-2019-12922)误差。攻击者可使用该误差诱使认证用户执行恶意操作。当攻击者将恶意结构的URL发送给目的web管理员时,若该web管理员已使用统一浏览器上岸了phpmyAdmin面板,并翻开该链接,即可执行URL包括的恶意请求删除目的服务器上phpMyAdmin面板设置页面中所设置的服务器。
●误差验证
POC:使用 CSRF —删除主服务器。
<p>Deleting Server 1</p>
<img src="
http://server/phpmyadmin/setup/index.php?page=servers&mode=remove&id=1";
style="display:none;" />
●修复建议
官方暂未宣布针对此误差的修复版本。
暂时缓解步伐:
用户可通过在每次挪用时使用token变量验证来对该误差举行防护。
在维护职员对该误差举行修复前,强烈建议相关的用户阻止点击任何可疑的链接造成危害,请关注官方相关新闻,以便实时升级phpMyAdmin至修复版原来防护此误差。
●参考链接
https://thehackernews.com/2019/09/phpmyadmin-csrf-exploit.html
https://seclists.org/fulldisclosure/2019/Sep/23


京公网安备11010802024551号