لطفا کمی صبر نمایید . . .
The Parstic Menu will only work on JavaScript enabled browsers.
صفحه اصلي
سفارش خدمات
همکاري با مرکز
دريافت فايل
تماس با ما
صفحه اصلي
سفارش خدمات
همکاري با مرکز
دريافت فايل
تماس با ما
فارسی
English
معرفی
خدمات آگاهیرسانی و آموزش
خدمات فنی و عملیات
خدمات تحقیق و توسعه
جستجو :
چندین آسیبپذیری XSS در نرمافزار phpMyAdmin
توسط :
nsec
تاریخ :
چهارشنبه 3 شهریور 1389
گروه :
اﻋﻼن آسیبپذیری
تعداد بازدید :
354 بار
چکیده :
چندین مورد آسیبپذیری در نرمافزار phpMyAdmin گزارش شده است که میتواند توسط نفوذگران جهت انجام حملات XSS مورد سوءاستفاده قرار گیرد.
عنوان
چندین آسیبپذیری XSS در نرمافزار phpMyAdmin
تاریخ
03/06/1389
شناسه آپا
APAIUT-90-89052
سطح خطر
آدرس دریافت وصله
http://www.phpmyadmin.net/home_page/downloads.php
شرح
چندین مورد آسیبپذیری در نرمافزار phpMyAdmin گزارش شده است که میتواند توسط نفوذگران جهت انجام حملات XSS مورد سوءاستفاده قرار گیرد:
• ورودی ارسالی به پارامتر field_str در مسیر search.php
• ورودی ارسالی به پارامتر delimiter در مسیر db_sql.php
• ورودی ارسالی به پارامتر sort در مسیر db_structure.php
• ورودی ارسالی به پارامتر db در مسیر js/messages.php
• ورودی ارسالی به پارامتر sort_by در مسیر server_databases.php
• ورودیهای ارسالی به پارامترهای checkprivs، dbname، pred_tablename، selected_usr[]، tablename و username در مسیر server_privileges.php
• ورودی ارسالی به پارامتر DefaultLang در مسیر setup/config.php
• ورودیهای ارسالی به پارامترهای cpurge، goto، purge، purgekey، table و zero_rows در مسیر sql.php
• ورودی ارسالی به پارامتر fields[multi_edit][] در مسیر tbl_replace.php
در تمامی موارد فوق، مقادیر ارسالی قبل از بازگشت به کاربر به خوبی وا رسی نشده و نفوذگر میتواند جهت اجرای کد HTML یا اسکریپت دلخواه در نشست مرورگر کاربر در حال مشاهده یک وبسایت آلوده از این موارد آسیبپذیری سوءاستفاده نماید.
این موارد آسیبپذیری در نسخههای قبل از 3.3.5.1 و 2.11.10.1 گزارش شدهاند.
راه حل
بهروزرسانی به نسخه 3.3.5.1 یا 2.11.10.1
منبع
http://www.phpmyadmin.net/home_page/security/PMASA-2010-5.php
http://yehg.net/lab/pr0js/advisories/phpmyadmin/%5Bphpmyadmin-3.3.5%5D_cross_site_scripting%28XSS%29
اخبار مرتبط :
آسیبپذیری تزریق script در phpMyAdmin
(دوشنبه 5 دی 1390)
چندین آسیبپذیری منتهی به تزریق اسکریپت در phpMyAdmin
(سه شنبه 15 شهریور 1390)
ارائه 3 بسته بهروزرسانی از سوی Fedora
(شنبه 15 مرداد 1390)
ارائه بستههای بهروزرسانی جهت 4 نرمافزار از طرف Debian
(شنبه 8 مرداد 1390)
چندین آسیبپذیری در phpMyAdmin
(سه شنبه 4 مرداد 1390)
ارائه 3 بسته بهروزرسانی از طرف Fedora
(سه شنبه 28 تیر 1390)
چندین آسیبپذیری در phpMyAdmin
(شنبه 18 تیر 1390)
آسیبپذیری دور زدن محدودیتهای امنیتی در SQL Query Bookmarks نرمافزار phpMyAdmin
(شنبه 30 بهمن 1389)
آسیبپذیری XSS در بخش جستجوی پایگاه داده در نرمافزار phpMyAdmin
(دوشنبه 15 آذر 1389)
آسیبپذیری XSS در phpMyAdmin
( چهارشنبه 31 شهریور 1389)
آسیبپذیری تزریق کُد PHP دلخواه در مسیر setup.php در نرمافزار phpMyAdmin
( چهارشنبه 3 شهریور 1389)
نقطه ضعف امنیتی در کتابخانه Microsoft AntiXSS هنگام پردازش محتوای CSS
(دوشنبه 26 دی 1390)
آسیبپذیری منتهی به حملات XSS در Encoding مرورگر Internet Explorer
( چهارشنبه 5 مرداد 1390)
دو مو رد آسیبپذیری منتهی به XSS در Joomla
(شنبه 1 مرداد 1390)
آسیبپذیری XSS در پارامتر VIEWSTATE در نرمافزار DotNetNuke
(شنبه 20 آذر 1389)
آسیبپذیری XSS در پارامتر wptouch_settings افزایه WPtouch نرمافزار WordPress
(شنبه 13 آذر 1389)
آسیبپذیری CAS در نرمافزار Babylon
(سه شنبه 25 آبان 1389)
آسیبپذیری منتهی به XSS در مسیر meeting_testjava.cgi در سیستم عامل IVE OS محصول Juniper
( چهارشنبه 19 آبان 1389)
کشف آسیبپذيری Cross-Site Scripting در نرمافزار مديريت محتوای يکتاوب
( چهارشنبه 12 آبان 1389)
کشف آسیبپذيری Cross-Site Scripting در دو محصول High-CMS و High-Portal شرکت آريانيک
( چهارشنبه 12 آبان 1389)
کشف آسیبپذيری Cross-Site Scripting در نرمافزار مديريت محتوای Elkapax
( چهارشنبه 12 آبان 1389)
آسیبپذیری تزریق کد در SQL و XSS در نرمافزار Wireless Control System محصول شرکت Cisco
(دوشنبه 8 شهریور 1389)
آسیبپذیری XSS در افزونه سرور وب نرمافزار Nessus محصول Tenable
(شنبه 16 مرداد 1389)
آسیبپذیری XSS و افشای اطلاعات در MediaWiki محصول بنیاد WikiMedia
(دوشنبه 11 مرداد 1389)
آسیبپذیری XSS در سیستم عامل IVE بهکار گرفته شده در تجهیزات شرکت Juniper
( چهارشنبه 30 تیر 1389)
چندین آسیبپذیری در مرورگر Chrome محصول شرکت Google
(سه شنبه 8 تیر 1389)
وجود آسیبپذیری XSS در روتر بیسیم DIR-615 محصول شرکت D-Link
(سه شنبه 8 تیر 1389)
آسیبپذیری اجرای کد "()php_register_variable_ex" در PHP
( یک شنبه 16 بهمن 1390)
آسیبپذیری هنگام ایجاد کد Hash در PHP Web Form
(شنبه 10 دی 1390)
انتشار بسته اصلاح کننده از طرف Debian برای phpldapadmin
(سه شنبه 10 آبان 1390)
چندین مورد آسیبپذیری در Drupal
(شنبه 11 تیر 1390)
ارائه بسته بهروزرسانی php5 توسط Debian
(شنبه 11 تیر 1390)
چندین مورد آسیبپذیری در PHP
(سه شنبه 7 تیر 1390)
دو مورد آسیبپذیری منتهی به از کار افتادن سرویس در PHP
(شنبه 30 بهمن 1389)
آسیبپذیری الحاق اسکریپت فلش BBCode در phpBB
(سه شنبه 2 آذر 1389)