phpMyAdmin跨站请求伪造误差清静通告

宣布时间 2019-09-23

●误差编号和级别


CVE编号:CVE-2019-12922,危险级别:中危,CVSS分值:6.5


●影响版本


phpMyAdmin<= 4.9.0.1


●误差概述


phpMyAdmin是一个MySQL和MariaDB数据库的免费开源管理工具,普遍用于管理WordPress、Joomla和许多其他内容管理平台建设的网站的数据库。


克日,清静研究职员Manuel Garcia Cardenas披露了phpMyAdmin的一个跨站请求伪造(CVE-2019-12922)误差。攻击者可使用该误差诱使认证用户执行恶意操作。当攻击者将恶意结构的URL发送给目的web管理员时,若该web管理员已使用统一浏览器上岸了phpmyAdmin面板,并翻开该链接,即可执行URL包括的恶意请求删除目的服务器上phpMyAdmin面板设置页面中所设置的服务器。


●误差验证


POC:使用 CSRF —删除主服务器。


<p>Deleting Server 1</p>

<img src="

http://server/phpmyadmin/setup/index.php?page=servers&mode=remove&id=1";

style="display:none;" />


●修复建议


官方暂未宣布针对此误差的修复版本。


暂时缓解步伐:


用户可通过在每次挪用时使用token变量验证来对该误差举行防护。


在维护职员对该误差举行修复前,强烈建议相关的用户阻止点击任何可疑的链接造成危害,请关注官方相关新闻,以便实时升级phpMyAdmin至修复版原来防护此误差。


●参考链接


https://thehackernews.com/2019/09/phpmyadmin-csrf-exploit.html

https://seclists.org/fulldisclosure/2019/Sep/23