<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Критическая уязвимость в phpMyAdmin</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html</link>
    <description>В популярном web-интерфейсе для управления СУБД MySQL - phpMyAdmin (http://www.phpmyadmin.net), используемом на многих хостингах, обнаружена (http://www.securityfocus.com/bid/31188) критическая уязвимость, позволяющая удаленному злоумышленнику выполнить PHP-код на сервере, включая вызов внешних команд через PHP-функцию exec(). Проблема устранена в  phpMyAdmin версиях 2.11.9.1 (http://www.phpmyadmin.net/home_page/downloads.php?relnotes=1) и &amp;lt;a href=&quot;http://www.phpmyadmin.net/home_page/downloads.php#3.0.0-rc2&quot; rel=&quot;external&quot;&amp;gt;3.0.0-rc2&amp;lt;/a&amp;gt;.&lt;br&gt;&lt;br&gt;&lt;br&gt;Пример, запроса выполняющего команду &quot;cp&quot;:&lt;br&gt;&lt;br&gt;http://www.example.com/server_databases.php?pos=0&amp;dbstats=0&amp;sort_by=&quot;&#093;) OR exec(&apos;cp $(pwd)&quot;/config.inc.php&quot; config.txt&apos;); //&amp;sort_order=desc&amp;token=&#091;valid token&#093;&lt;br&gt;&lt;br&gt;URL: http://www.securityfocus.com/bid/31188&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=17946&lt;br&gt;</description>

<item>
    <title>Критическая уязвимость в phpMyAdmin (NoName)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html#17</link>
    <pubDate>Fri, 19 Sep 2008 17:56:34 GMT</pubDate>
    <description>И это есть истина&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в phpMyAdmin (FreeBolik)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html#16</link>
    <pubDate>Fri, 19 Sep 2008 11:57:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Блин нада бы проверить, но что такое &quot;Valid token&quot; ? в смысле &lt;br&gt;&amp;gt;&amp;gt;что там писать)) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;пример адреса в phpmyadmine &lt;br&gt;&amp;gt;http://localhost/phpmyadmin/server_databases.php?token=79f5bb3bf38a77ae9669aa7861429d68 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;79f5bb3bf38a77ae9669aa7861429d68 - вот это и есть этот токен &lt;br&gt;&lt;br&gt;ток не стоит забывать, что нормально описанный пхп: отрубленые глобалы, вызов екзеков( и ещё несколько), права нободи, вообщем, весь набор того что нужно сделать чтоб хостинг можно было бы назвать НЕ дырявым(а не только сайты). Отсуда у кого-то работает, а у кого-то хрен(а мож просто кривые руки). Отсуда и слово КРИТИЧЕСКАЯ весьма относительно, в данном случае самое критическое в етой уязвимости - ето руки админа.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в phpMyAdmin (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html#15</link>
    <pubDate>Fri, 19 Sep 2008 06:47:56 GMT</pubDate>
    <description>&amp;gt;Блин нада бы проверить, но что такое &quot;Valid token&quot; ? в смысле &lt;br&gt;&amp;gt;что там писать)) &lt;br&gt;&lt;br&gt;пример адреса в phpmyadmine&lt;br&gt;http://localhost/phpmyadmin/server_databases.php?token=79f5bb3bf38a77ae9669aa7861429d68&lt;br&gt;&lt;br&gt;79f5bb3bf38a77ae9669aa7861429d68 - вот это и есть этот токен&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в phpMyAdmin (zuborg)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html#13</link>
    <pubDate>Thu, 18 Sep 2008 10:45:52 GMT</pubDate>
    <description>ну дырка, ну и что&lt;br&gt;все равно чтоб ею воспользоваться надо знать логин/пасс на базу&lt;br&gt;а у тех у кого есть такая информация обычно и так шелл доступ на сервер имеют&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в phpMyAdmin (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html#10</link>
    <pubDate>Thu, 18 Sep 2008 07:56:40 GMT</pubDate>
    <description>&amp;gt;phpMyAdmin - 2.11.8.1 &lt;br&gt;&amp;gt;Уязвимость не срабатывает. &lt;br&gt;&amp;gt;Apache/2.2.8 (Ubuntu) PHP/5.2.4-2ubuntu5.3 with Suhosin-Patch Server at localhost Port 80 &lt;br&gt;&amp;gt;phpMyAdmin 2.11.3deb1ubuntu1 &lt;br&gt;&amp;gt;Тут тоже уязвимость не срабатывает)) &lt;br&gt;&lt;br&gt;Блин нада бы проверить, но что такое &quot;Valid token&quot; ? в смысле что там писать))&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в phpMyAdmin (RKA KriK)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html#9</link>
    <pubDate>Thu, 18 Sep 2008 07:23:28 GMT</pubDate>
    <description>phpMyAdmin - 2.11.8.1&lt;br&gt;Уязвимость не срабатывает.&lt;br&gt;Apache/2.2.8 (Ubuntu) PHP/5.2.4-2ubuntu5.3 with Suhosin-Patch Server at localhost Port 80&lt;br&gt;phpMyAdmin 2.11.3deb1ubuntu1&lt;br&gt;Тут тоже уязвимость не срабатывает))&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в phpMyAdmin (Алексей)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html#8</link>
    <pubDate>Thu, 18 Sep 2008 06:02:37 GMT</pubDate>
    <description>phpMyAdmin 2.10.3, FreeBsd 6.2 - уязвимость срабатывает.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в phpMyAdmin (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html#5</link>
    <pubDate>Thu, 18 Sep 2008 02:57:51 GMT</pubDate>
    <description>Package: phpmyadmin&lt;br&gt;State: installed&lt;br&gt;Automatically installed: yes&lt;br&gt;Version: 4:2.11.3-1ubuntu1.1&lt;br&gt;&lt;br&gt;не срабатывает&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в phpMyAdmin (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/43907.html#3</link>
    <pubDate>Thu, 18 Sep 2008 00:50:08 GMT</pubDate>
    <description>У меня на phpMyAdmin-2.11.9+FreeBSD 7.1 не срабатывает.&lt;br&gt;</description>
</item>

</channel>
</rss>
