phpMyAdmin 3.4.x < 3.4.5 XSS (PMASA-2011-14)

medium Nessus 插件 ID 56379

简介

远程 Web 服务器包含受到多个跨站脚本漏洞影响的 PHP 应用程序。

描述

远程主机上的 phpMyAdmin 3.4.x 版本低于 3.4.5。
此版本受到多种跨站脚本漏洞的影响:

- 未正确审查内联编辑后行内容显示中使用的数据,便将其传递回浏览器。

- 未正确审查作为表、列和索引名称传入的数据,便将其传递回浏览器。

远程攻击者可利用这些问题,造成在用户的浏览器中执行任意代码、窃取认证 Cookie 和/或发动其他类型的攻击。

解决方案

应用供应商修补程序或者升级到 phpMyAdmin 版本 3.4.5 或更高版本。

另见

http://www.phpmyadmin.net/home_page/security/PMASA-2011-14.php

插件详情

严重性: Medium

ID: 56379

文件名: phpmyadmin_pmasa_2011_14.nasl

版本: 1.11

类型: remote

发布时间: 2011/10/3

最近更新时间: 2022/4/11

配置: 启用全面检查 (optional)

支持的传感器: Nessus

漏洞信息

CPE: cpe:/a:phpmyadmin:phpmyadmin

必需的 KB 项: www/PHP, www/phpMyAdmin

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No known exploits are available

补丁发布日期: 2011/9/14

漏洞发布日期: 2011/9/14

参考资料信息

BID: 49648

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990