安全研究

安全漏洞
phpMyAdmin创建不安全文件和目录漏洞

发布日期:2010-01-15
更新日期:2010-01-18

受影响系统:
phpMyAdmin phpMyAdmin 2.11.x
不受影响系统:
phpMyAdmin phpMyAdmin 2.11.10
描述:
BUGTRAQ  ID: 37826
CVE(CAN) ID: CVE-2008-7251,CVE-2008-7252

phpMyAdmin是用PHP编写的工具,用于通过WEB管理MySQL。

phpMyAdmin在创建临时目录时使用了完全可写的权限,在创建临时文件时使用了可预测的文件名。本地或远程攻击者可以非授权修改文件,或通过符号链接攻击获得权限提升。

<*来源:Thijs Kinkhorst (kink@squirrelmail.org
  
  链接:http://secunia.com/advisories/38211/
        http://www.phpmyadmin.net/home_page/security/PMASA-2010-1.php
        http://www.phpmyadmin.net/home_page/security/PMASA-2010-2.php
*>

建议:
厂商补丁:

phpMyAdmin
----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://phpmyadmin.svn.sourceforge.net/viewvc/phpmyadmin?view=rev&revision=11536
http://phpmyadmin.svn.sourceforge.net/viewvc/phpmyadmin?view=rev&revision=11528

浏览次数:3212
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障