Kritische Sicherheitslücke: PhpMyAdmin mit Backdoor über Sourceforge verteilt

Die Entwickler von PhpMyAdmin warnen vor einer kritischen Sicherheitslücke: Für einige Tage wurde über einen offiziellen Mirror des Projekts eine Version der Software mit einer Backdoor ausgeliefert.

Artikel veröffentlicht am ,
Backdoor erlaubt es, beliebigen Code auf einem Server auszuführen.
Backdoor erlaubt es, beliebigen Code auf einem Server auszuführen. (Bild: PhpMyAdmin)

Über den Sourceforg-Mirror "cdnetworks-kr-1" wurde vermutlich seit dem 22. September 2012 eine modifizierte Version von PhpMyAdmin verteilt, mit der Angreifer beliebigen Code auf einem System ausführen können. PhpMyAdmin wird sehr häufig zur Verwaltung von MySQL-Servern eingesetzt, damit MySQL-Administratoren das System über einen Browser verwalten können.

Konkret betroffen ist die Datei "phpMyAdmin-3.5.2.2-all-languages.zip". Diese enthält die zusätzliche Datei "server_sync.php", die beliebige Kommandos aus dem Web annimmt und auf dem Server ausführt, so dass Angreifer sehr einfach beliebigen Code auf einem solchen Server ausführen können.

Laut Sourceforge wurde die betroffene Datei rund 400-mal heruntergeladen. Nachdem das Problem am 25. September 2012 bekanntwurde, hat Sourceforge den betroffenen Mirror-Server aus seinem Verteilungssystem herausgenommen. Der Betreiber des Mirror-Servers hat laut Sourceforge bereits herausgefunden, wie der Angriff erfolgte. Es sei davon auszugehen, dass nur dieser einzelne Server betroffen ist.

Wer PhpMyAdmin verwendet und die Sicherheitslücke loswerden will, kann in seiner Installation nach der Datei server_sync.php suchen und diese entfernen oder die Software neu installieren, heißt es im Security-Advisory des PhpMyAdmin-Teams.

Das Metasploit-Framework wurde bereits um ein Modul erweitert, das die in PhpMyAdmin eingeschleuste Backdoor erkennt.

Bei Sourceforge wird derweil noch untersucht, ob auch andere Software über den betroffenen Mirror-Server verteilt wurde, die von den Angreifern modifiziert wurde. Sourceforge hostet rund 324.000 Open-Source-Projekte und liefert rund 4 Millionen Downloads täglich über diverse von Dritten betriebene Mirror-Server aus.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


__destruct() 27. Sep 2012

Ok, das ist jetzt verstörend.

slashwalker 26. Sep 2012

Deswegen nutze ich für den PMA eine SSL Client Authentifizierung. Ohne gültiges...

ThorstenMUC 26. Sep 2012

Wenn der Mirror Server gehackt wurde, nachdem das Paket von SF dorthin kam... wie sollte...



Aktuell auf der Startseite von Golem.de
Star Wars
Holiday Special jetzt in 4K mit 60 fps

Eine bessere Story bekommt der legendär schlechte Film dadurch leider nicht. Bis heute lieben ihn einige Fans aber vor allem wegen seiner Absurdität.

Star Wars: Holiday Special jetzt in 4K mit 60 fps
Artikel
  1. Lohn und Gehalt: OpenAI-Entwickler verdienen bis zu 800.000 US-Dollar im Jahr
    Lohn und Gehalt
    OpenAI-Entwickler verdienen bis zu 800.000 US-Dollar im Jahr

    Die Firma hinter Chat-GPT zahlt im Vergleich zu Unternehmen wie Nvidia besonders gut. Erfahrene Forscher und Entwickler auf dem Gebiet sind Mangelware.

  2. Software-Probleme: Elektrischer Chevy Blazer mit Verkaufsstopp belegt
    Software-Probleme
    Elektrischer Chevy Blazer mit Verkaufsstopp belegt

    Chevrolet hat einen Verkaufsstopp für sein neues Elektro-SUV Blazer verhängt, weil die Besitzer zahlreiche Softwareprobleme gemeldet haben.

  3. USA: Vertikale Agri-Photovoltaik lässt weiterhin Feldnutzung zu
    USA
    Vertikale Agri-Photovoltaik lässt weiterhin Feldnutzung zu

    Das US-Solarunternehmen iSun und der deutschen Agrivoltaik-Firma Next2Sun bauen in den USA eine Solaranlage mit vertikal aufgestellten Solarmodulen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Crucial P5 Plus 2 TB mit Kühlkörper 114,99€ • Crucial Pro 32 GB DDR5-5600 79,99€ • Logitech G915 TKL LIGHTSYNC RGB 125,11€ • Anthem PC 0,99€ • Wochenendknaller bei MediaMarkt • MindStar: Patriot Viper VENOM 64 GB DDR5-6000 159€, XFX RX 7900 XT Speedster MERC 310 Black 789€ [Werbung]
    •  /