FreeBSD:phpMyAdmin -- SQL 调试输出和服务器监控页面中的 XSS 漏洞。(25b78f04-59c8-11e4-b711-6805ca0b3d42)

low Nessus 插件 ID 78634

简介

远程 FreeBSD 主机缺少与安全相关的更新。

描述

phpMyAdmin 开发团队报告:

凭借构建的数据库或表名称,可以在 SQL 调试输出(当启用时)中触发 XSS,在查看和分析执行的查询时可以在服务器监控页面中触发 XSS。

由于常见的标记保护会阻止未登录用户访问所需页面,因此只有登录 phpMyAdmin 的用户才能触发此漏洞。此外,调试 SQL 是开发人员选项,此选项在默认情况下被禁用,并且在生产环境中期望被禁用。

解决方案

更新受影响的程序包。

另见

https://www.phpmyadmin.net/security/PMASA-2014-12/

http://www.nessus.org/u?e1111c92

插件详情

严重性: Low

ID: 78634

文件名: freebsd_pkg_25b78f0459c811e4b7116805ca0b3d42.nasl

版本: 1.6

类型: local

发布时间: 2014/10/23

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.8

CVSS v2

风险因素: Low

基本分数: 3.5

矢量: CVSS2#AV:N/AC:M/Au:S/C:N/I:P/A:N

漏洞信息

CPE: cpe:/o:freebsd:freebsd, p-cpe:/a:freebsd:freebsd:phpmyadmin

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2014/10/22

漏洞发布日期: 2014/10/21

参考资料信息

CVE: CVE-2014-8326