首頁 後端開發 php教程 phpMyAdmin远程PHP代码注入漏洞_PHP

phpMyAdmin远程PHP代码注入漏洞_PHP

Jun 01, 2016 pm 12:25 PM
cfg phpmyadmin 程式碼 注入 漏洞 遠端

phpmyadminphpMyAdmin漏洞

涉及程序:
phpMyAdmin

描述:
phpMyAdmin远程PHP代码注入漏洞
 
详细:
phpMyAdmin是一个免费工具,为管理MySQL提供了一个WWW管理接口。

phpMyAdmin存在PHP代码注入问题,远程攻击者可以利用这个eval()函数执行任意PHP命令。

不过此漏洞只有当$cfg['LeftFrameLight']变量(config.inc.php文件)设置成FALSE时才有用。

phpMyAdmin在($cfg['Servers'][$i])数组变量中存储多个服务器配置,这些配置包含在config.inc.php文件中,信息包括主机、端口、用户、密码、验证类型等,但是由于$cfg['Servers'][$i]没有进行初始化,允许远程用户通过GET函数增加服务器的配置,如提交如下请求增加配置:

http://target/phpMyAdmin-2.5.7/left.php?server=4&cfg[Servers][host]=202.81.x.x&cfg[Servers][port]=8888&cfg[Servers][user]=alice ..

而eval()函数中的$eval_string字符串允许执行PHP代码,攻击者可以增加服务器配置和提交特殊构建的表名,可导致包含的恶意PHP代码被执行。

受影响系统:
phpMyAdmin phpMyAdmin 2.5.7
 
攻击方法:
暂无有效攻击代码
 
解决方案:
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.phpmyadmin.net

本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

<🎜>:泡泡膠模擬器無窮大 - 如何獲取和使用皇家鑰匙
3 週前 By 尊渡假赌尊渡假赌尊渡假赌
北端:融合系統,解釋
3 週前 By 尊渡假赌尊渡假赌尊渡假赌
Mandragora:巫婆樹的耳語 - 如何解鎖抓鉤
3 週前 By 尊渡假赌尊渡假赌尊渡假赌

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

熱門話題

Java教學
1664
14
CakePHP 教程
1423
52
Laravel 教程
1321
25
PHP教程
1269
29
C# 教程
1249
24
phpmyadmin怎麼設定主鍵 phpmyadmin怎麼設定主鍵 Apr 07, 2024 pm 02:54 PM

表的主鍵是一列或多列,用於唯一識別表中每筆記錄。設定主鍵的步驟如下:登入 phpMyAdmin。選擇資料庫和表格。勾選要作為主鍵的列。點選 "儲存變更"。主鍵具有資料完整性、查找速度和關係建模方面的好處。

phpmyadmin怎麼加入外鍵 phpmyadmin怎麼加入外鍵 Apr 07, 2024 pm 02:36 PM

在 phpMyAdmin 中新增外鍵可以透過以下步驟實現:選擇包含外鍵的父表。編輯父表結構,在「列」中新增列。啟用外鍵約束,選擇引用表和鍵。設定更新/刪除操作。儲存更改。

phpmyadmin怎麼刪除資料表 phpmyadmin怎麼刪除資料表 Apr 07, 2024 pm 03:00 PM

phpMyAdmin 中刪除資料表的步驟:選擇資料庫和資料表;點選「操作」標籤;選擇「刪除」選項;確認並執行刪除操作。

wordpress的資料庫存在什麼地方 wordpress的資料庫存在什麼地方 Apr 15, 2024 pm 10:39 PM

WordPress 資料庫位於 MySQL 資料庫中,儲存所有網站數據,可以透過託管提供者的儀表板、FTP 或 phpMyAdmin 存取。資料庫名稱與網站 URL 或使用者名稱相關,存取需要使用資料庫憑證,包括名稱、使用者名稱、密碼和主機名,這些憑證通常儲存在「wp-config.php」檔案中。

phpmyadmin帳號密碼是什麼 phpmyadmin帳號密碼是什麼 Apr 07, 2024 pm 01:09 PM

PHPMyAdmin 的預設使用者名稱和密碼為 root 和空。為了安全起見,建議更改預設密碼。更改密碼的方法:1. 登入 PHPMyAdmin;2. 選擇 "privileges";3. 輸入新密碼並儲存。忘記密碼時,可透過停止MySQL 服務並編輯設定檔的方式重設密碼:1. 新增skip-grant-tables 行;2. 登入MySQL 命令列並重設root 密碼;3. 刷新權限表;4. 刪除skip-grant-tables 行,重啟MySQL 服務。

phpmyadmin漏洞屬於什麼漏洞 phpmyadmin漏洞屬於什麼漏洞 Apr 07, 2024 pm 01:36 PM

phpMyAdmin 容易受到多種漏洞影響,包括:1. SQL 注入漏洞;2. 跨站點腳本(XSS) 漏洞;3. 遠端程式碼執行(RCE) 漏洞;4. 本地檔案包含(LFI) 漏洞;5. 資訊外洩漏洞;6. 權限提升漏洞。

phpmyadmin外鍵怎麼設定 phpmyadmin外鍵怎麼設定 Apr 07, 2024 pm 03:03 PM

如何設定外鍵?建立主表和子表。打開 phpMyAdmin 儀表板。選擇主表。開啟“結構”標籤。新增外鍵列,並選擇子表中的關聯列。選擇外鍵類型(如“CASCADE”)。儲存更改。

navicat連線不上怎麼辦 navicat連線不上怎麼辦 Apr 23, 2024 am 10:00 AM

出現 Navicat 無法連線問題時,可依序嘗試以下解決方法:檢查連線資訊是否正確,例如資料庫名稱、主機名稱、連接埠號碼、使用者名稱和密碼。確保資料庫已啟動並正在運行。檢查防火牆規則,確認 Navicat 和相關服務沒有被封鎖。嘗試使用 ping 指令測試網路連線。更新 Navicat 用戶端軟體至最新版本。檢查伺服器日誌,尋找與連線失敗相關的錯誤訊息。嘗試使用其他資料庫工具連接,以排除 Navicat 特定的問題。

See all articles