• IT-Karriere:
  • Services:

MySQL-Frontend: Lücke in PhpMyAdmin erlaubt Datendiebstahl

Eine Sicherheitslücke im MySQL-Frontend PhpMyAdmin erlaubt es, lokale Dateien auszulesen. Dafür benötigt man jedoch einen bereits existierenden Login.

Artikel veröffentlicht am , Hanno Böck
Schnell updaten: Mehrere Sicherheitsprobleme in PhpMyAdmin wurden behoben.
Schnell updaten: Mehrere Sicherheitsprobleme in PhpMyAdmin wurden behoben. (Bild: PhpMyAdmin)

Die Entwickler von PhpMyAdmin haben mehrere Sicherheitslücken geschlossen, darunter eine, die als schwerwiegend eingestuft wird. Sie erlaubt es Nutzern, Dateien aus dem lokalen Dateisystem auszulesen. PhpMyAdmin ist ein in PHP geschriebenes Frontend für MySQL-Datenbanken.

Stellenmarkt
  1. Bayerische Versorgungskammer, München
  2. Pöschl Tabak GmbH & Co. KG, Geisenhausen bei Landshut

Laut der Meldung muss ein Angreifer Zugriff auf eine lokale, spezielle Konfigurationstabelle für PhpMyAdmin haben, diese kann er sich jedoch selbst anlegen, wenn er auf eine beliebige Datenbank Schreibzugriff hat. Somit ist diese Sicherheitslücke ausnutzbar, wenn der Angreifer Zugangsdaten besitzt, die ihm den Zugriff auf eine beliebige Datenbank erlauben.

Für Webhoster besonders gefährlich

Relevant ist die Lücke damit in erster Linie für Systeme, bei denen mehrere potentiell nicht vertrauenswürdige Nutzer mittels PhpMyAdmin auf Datenbanken zugreifen können. Das ist beispielsweise häufig bei Webhostern der Fall. Welche Daten damit ausgelesen werden können, hängt von der jeweiligen Konfiguration ab und davon, mit welchen Rechten die jeweilige PhpMyAdmin-Installation läuft.

Zwei weitere, als weniger kritisch eingestufte Sicherheitslücken wurden ebenfalls behoben: Eine Cross-Site-Request-Forgery-Lücke kann dazu ausgenutzt werden, von fremden Webseiten aus bestimmte Datenbank-Operationen durchzuführen. Eine Cross-Site-Scripting-Lücke erlaubt es, mittels der Namen von Tabellen oder Datenbanken Javascript-Code bei anderen Nutzern auszuführen. Die Entwickler von PhpMyAdmin haben mit der heute veröffentlichten Version 4.8.4 alle drei Sicherheitslücken geschlossen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Hardware-Angebote
  1. 96,51€

Ninos 13. Dez 2018

Ajajaj, danke für den Link! :-)


Folgen Sie uns
       


24-zu-10-Monitor LG 38GL950G - Test

LGs 21:9-Monitor 38GL950G überzeugt durch gute Farben und sehr gute Leistung in Spielen und beim Filmeschauen. Allerdings gibt es einige Probleme beim Übertakten des Panels.

24-zu-10-Monitor LG 38GL950G - Test Video aufrufen
Arlt-Komplett-PC ausprobiert: Mit Ryzen Pro wird der Büro-PC sparsam und flott
Arlt-Komplett-PC ausprobiert
Mit Ryzen Pro wird der Büro-PC sparsam und flott

Acht Kerne, schnelle integrierte Grafik, NVMe-SSD direkt an der CPU: Ein mit Ryzen Pro 4000G ausgestatteter Rechner ist vielseitig.
Ein Hands-on von Marc Sauter

  1. Udoo Bolt Gear Mini-PC stopft Ryzen-CPU in 13 x 13 Zentimeter
  2. Vermeer AMD soll Ryzen 4000 mit 5 nm statt 7 nm produzieren
  3. Vermeer AMD unterstützt Ryzen 4000 auf X470 und B450

Garmin Instinct Solar im Test: Sportlich-sonniger Ausdauerläufer
Garmin Instinct Solar im Test
Sportlich-sonniger Ausdauerläufer

Die Instinct Solar sieht aus wie ein Spielzeugwecker - aber die Sportuhr von Garmin bietet Massen an Funktionen und tolle Akkulaufzeiten.
Von Peter Steinlechner

  1. Wearables Garmin Connect läuft wieder
  2. Wearables Server von Garmin Connect sind offline
  3. Fenix 6 Garmin lädt weitere Sportuhren mit Solarstrom

Sysadmin Day 2020: Du kannst doch Computer ...
Sysadmin Day 2020
Du kannst doch Computer ...

Das mit den Computern könne er vergessen, sagte ihm das Arbeitsamt nach dem Schulabschluss. Am Ende wurde Michael Fischer aber doch noch Sysadmin, zur allerbesten Sysadmin-Zeit.
Ein Porträt von Boris Mayer


      •  /