phpMyAdmin 4.8.5 发布,修复重要安全漏洞

2019 年 1 月 28 日 黑白之道


phpMyAdmin 4.8.5 发布了,该版本包含重要的安全修复程序,强烈建议用户进行升级。


其中修复如下的安全问题:


  • 任意文件读取漏洞 

    (https://www.phpmyadmin.net/security/PMASA-2019-1)

  • Designer 界面中的 SQL 注入 

    (https://www.phpmyadmin.net/security/PMASA-2019-2)


攻击者可以利用任意文件读取漏洞来删除服务器上的任意文件。此攻击要求 phpMyAdmin 将 $cfg['AllowArbitraryServer'] 指令设置为 true 进行运行,而不是默认值。攻击者还必须通过伪装成 MySQL 服务器运行恶意服务器进程。最近在其他几个相关项目中发现并修复了这个漏洞,似乎是由 PHP 中的错误引起的 (https://bugs.php.net/bug.php?id=77496)。


除了安全修复程序之外,还包括下面这些常规的错误修复:


  • 导出为 SQL 格式功能不可用

  • 将双因素身份验证添加到用户帐户时未显示 QR 码

  • 在 MySQL 8.0.11 及更高版本中添加新用户的问题

  • 与 Text_Plain_Sql 插件相关的冻结接口(Frozen interface)

  • 缺少表级操作选项卡


下载地址:

https://www.phpmyadmin.net/downloads/


phpMyAdmin 是一个非常受欢迎的 Web MySQL 数据库管理工具。它能够创建和删除数据库,创建/删除/修改表,删除/编辑/新增字段,执行 SQL 脚本等。


文章来源:开源中国社区 http://www.oschina.net

登录查看更多
0

相关内容

SQL injection攻击包括插入或“注入”的SQL查询,通过输入数据从客户端的应用程序。一个成功的SQL注入攻击可以从数据库中阅读敏感数据,修改数据库数据(插入/更新/删除) ,执行管理处业务的数据库(如关闭数据库管理系统) ,收回的内容,一个给定的文件现有的数据库管理系统文件系统,在某些情况下,发出命令的作业系统。 SQL注入攻击是一种injection attack, SQL命令注入数据平面的投入,以影响执行预定义的SQL命令。
【实用书】学习用Python编写代码进行数据分析,103页pdf
专知会员服务
193+阅读 · 2020年6月29日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
117+阅读 · 2020年5月10日
斯坦福2020硬课《分布式算法与优化》
专知会员服务
118+阅读 · 2020年5月6日
【综述】基于图的对抗式攻击和防御,附22页论文下载
专知会员服务
68+阅读 · 2020年3月5日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
49篇ICLR2020高分「图机器学习GML」接受论文及代码
专知会员服务
61+阅读 · 2020年1月18日
【干货】大数据入门指南:Hadoop、Hive、Spark、 Storm等
专知会员服务
95+阅读 · 2019年12月4日
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
去哪儿网开源DNS管理系统OpenDnsdb
运维帮
21+阅读 · 2019年1月22日
Python 杠上 Java、C/C++,赢面有几成?
CSDN
6+阅读 · 2018年4月12日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
Arxiv
24+阅读 · 2020年3月11日
VrR-VG: Refocusing Visually-Relevant Relationships
Arxiv
6+阅读 · 2019年8月26日
Arxiv
8+阅读 · 2018年4月8日
Arxiv
3+阅读 · 2012年11月20日
VIP会员
相关VIP内容
【实用书】学习用Python编写代码进行数据分析,103页pdf
专知会员服务
193+阅读 · 2020年6月29日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
117+阅读 · 2020年5月10日
斯坦福2020硬课《分布式算法与优化》
专知会员服务
118+阅读 · 2020年5月6日
【综述】基于图的对抗式攻击和防御,附22页论文下载
专知会员服务
68+阅读 · 2020年3月5日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
49篇ICLR2020高分「图机器学习GML」接受论文及代码
专知会员服务
61+阅读 · 2020年1月18日
【干货】大数据入门指南:Hadoop、Hive、Spark、 Storm等
专知会员服务
95+阅读 · 2019年12月4日
相关资讯
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
去哪儿网开源DNS管理系统OpenDnsdb
运维帮
21+阅读 · 2019年1月22日
Python 杠上 Java、C/C++,赢面有几成?
CSDN
6+阅读 · 2018年4月12日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
Top
微信扫码咨询专知VIP会员