phpMyAdmin 'import.php'跨站脚本漏洞

漏洞版本:

phpMyAdmin phpMyAdmin 3.4.9 
phpMyAdmin phpMyAdmin 3.4.8 
phpMyAdmin phpMyAdmin 3.4.6 
phpMyAdmin phpMyAdmin 3.4.3 
phpMyAdmin phpMyAdmin 3.3.8 
phpMyAdmin phpMyAdmin 3.3.7 
phpMyAdmin phpMyAdmin 3.3.6 
phpMyAdmin phpMyAdmin 3.3.5 
phpMyAdmin phpMyAdmin 3.3.3 0
phpMyAdmin phpMyAdmin 3.4.5
phpMyAdmin phpMyAdmin 3.4.4
phpMyAdmin phpMyAdmin 3.4.1
phpMyAdmin phpMyAdmin 3.4.0
phpMyAdmin phpMyAdmin 3.3.4.0
phpMyAdmin phpMyAdmin 3.3.2.0
phpMyAdmin phpMyAdmin 3.3.1.0
MandrakeSoft Enterprise Server 5 x86_64
MandrakeSoft Enterprise Server 5

漏洞描述:

BUGTRAQ  ID: 65717
CVE(CAN) ID: CVE-2014-1879

phpmyadmin是MySQL数据库的在线管理工具,主要功能包括在线创建数据表、运行SQL语句、搜索查询数据以及导入导出数据等。

攻击者可能会利用漏洞在受影响站点上下文的不知情用户浏览器中执行任意脚本代码。这可以允许攻击者窃取基于cookie的认证证书,并发动其他攻击。

安全建议:

厂商补丁:

phpMyAdmin
----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.phpmyadmin.net/home_page/security/
posted @ 2014-02-25 09:39  夏虫xm  阅读(409)  评论(0编辑  收藏  举报