博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
phpMyAdmin发布重更新
阅读量:6121 次
发布时间:2019-06-21

本文共 1171 字,大约阅读时间需要 3 分钟。

phpMyAdmin发布重更新

phpMyAdmin发布重更新,修复CVE-2018-19968,CVE-2018-19969,CVE-2018-19970

phpMyAdmin发布重更新

phpMyAdmin是最受欢迎和广泛使用的MySQL数据库管理系统之一的开发人员,今天发布了其软件的更新版本4.8.4,用于修补几个可能最终允许远程***者控制受影响的Web服务器的重要漏洞。

上周日的phpMyAdmin项目通过其博客提供了关于最新安全更新的早期提示,可能是第一次,作为一项实验,找出预先公告是否可以帮助网站管理员,托管服务提供商和软件包管理器更好地为安全发布做好准备。

phpMyAdmin是一个免费的开源管理工具,用于通过Web浏览器使用简单的图形界面管理MySQL数据库。

几乎每个网络托管服务都预装了phpMyAdmin及其控制面板,以帮助网站管理员轻松管理网站数据库,包括WordPress,Joomla和许多其他内容管理平台。

除了许多错误修复之外,主要有三个关键的安全漏洞会影响发布4.8.4之前的phpMyAdmin版本,phpMyAdmin在其最新的咨询中透露。

新的phpMyAdmin漏洞

三个新发现的 phpMyAdmin漏洞的详细信息如下所述:

1。)本地文件包含(CVE-2018-19968) –至少从4.0到4.8.3的phpMyAdmin版本包含一个本地文件包含漏洞,可能允许远程***者读取通过其转换功能从服务器上的本地文件中获取敏感内容。

“***者必须能够访问phpMyAdmin配置存储表,尽管可以在***者可以访问的任何数据库中轻松创建这些表。***者必须拥有有效的凭据才能登录phpMyAdmin; 此漏洞不允许***者绕过登录系统。“

2.)跨站请求伪造(CSRF)/ XSRF(CVE-2018-19969) – phpMyAdmin版本4.7.0到4.7.6和4.8.0到4.8.3包含CSRF / XSRF漏洞,如果被利用,可以允许***者“通过说服受害者打开特制链接”来“执行有害的SQL操作,例如重命名数据库,创建新表/例程,删除设计器页面,添加/删除用户,更新用户密码,终止SQL进程”。

3.)跨站点脚本(XSS)(CVE-2018-19970) –该软件还在其导航树中包含一个跨站点脚本漏洞,该漏洞影响至少4.0到4.8.3的版本,***者可以使用它通过特制的数据库/表名将恶意代码注入仪表板。

为了解决上面列出的所有安全漏洞,phpMyAdmin开发人员今天发布了最新版本4.8.4,以及一些以前版本的单独补丁。

强烈建议网站管理员和托管服务提供商立即安装最新的更新或补丁。

扫描二维码观注security-360.cn微信公众号

转贴请注明转自:
phpMyAdmin发布重更新

转载于:https://blog.51cto.com/188204/2329238

你可能感兴趣的文章
AndroidStudio中导入SlidingMenu报错解决方案
查看>>
修改GRUB2背景图片
查看>>
Ajax异步
查看>>
好记性不如烂笔杆-android学习笔记<十六> switcher和gallery
查看>>
JAVA GC
查看>>
codeforce 599B Spongebob and Joke
查看>>
3springboot:springboot配置文件(外部配置加载顺序、自动配置原理,@Conditional)
查看>>
9、Dubbo-配置(4)
查看>>
前端第七天
查看>>
BZOJ 2190[SDOI2008]仪仗队
查看>>
图解SSH原理及两种登录方法
查看>>
[转载] 七龙珠第一部——第058话 魔境圣地
查看>>
【总结整理】JQuery基础学习---样式篇
查看>>
查询个人站点的文章、分类和标签查询
查看>>
基础知识:数字、字符串、列表 的类型及内置方法
查看>>
JSP的隐式对象
查看>>
P127、面试题20:顺时针打印矩阵
查看>>
JS图片跟着鼠标跑效果
查看>>
[SCOI2005][BZOJ 1084]最大子矩阵
查看>>
学习笔记之Data Visualization
查看>>