PT-2022-16279 · Unknown+2 · Phpmyadmin+2

Dipak Panchal

+1

·

Publicado

2020-01-16

·

Atualizado

2024-06-15

·

CVE-2022-23808

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões 5.1 a 5.1.1 do phpMyAdmin
A versão 5.1.2 do phpMyAdmin não foi afetada, mas todas as versões anteriores à 5.1.2 estão vulneráveis.
Descrição
Foi descoberta uma falha no phpMyAdmin que permite que um invasor injete código malicioso em partes do script de configuração, o que pode possibilitar ataques XSS ou injeção de HTML. Isso pode permitir que invasores manipulem contas de usuário ou contornem a autenticação de dois fatores em sessões de autenticação subsequentes. Além disso, foram identificadas vulnerabilidades que permitem que usuários mal-intencionados enviem informações maliciosas, realizando ataques XSS ou de injeção de HTML na página gráfica de configuração. Em alguns cenários, informações confidenciais, como nomes de bancos de dados, podem fazer parte da URL, e mensagens de erro durante tentativas de login malsucedidas podem revelar o nome do host ou o endereço IP do servidor de banco de dados de destino.
Recomendações
Para as versões 5.1 a 5.1.1 do phpMyAdmin, atualize para a versão 5.1.2 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao script de configuração até que um patch esteja disponível.
Evite usar a página de configuração gráfica com entradas não confiáveis até que o problema seja resolvido.
Habilite o parâmetro de cookie “SameSite” ao usar a versão 7.3 ou mais recente do PHP para aumentar a segurança.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-1061
ALT-PU-2022-1767
ALT-PU-2022-1787
ALT-PU-2023-1174
ALT-PU-2023-1505
ALT-PU-2023-1600
ALT-PU-2023-7634
BIT-PHPMYADMIN-2022-23808
CVE-2022-23808
GHSA-VCWC-6MR9-8M7C
MGASA-2022-0036
OPENSUSE-SU-2023:0047-1
OPENSUSE-SU-2024:11765-1

Produtos afetados

Alt Linux
Debian
Phpmyadmin