Likes Likes:  0
Resultaten 1 tot 4 van de 4
  1. #1
    Phpmyadmin exploit !
    geregistreerd gebruiker
    114 Berichten
    Ingeschreven
    06/10/06

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 24404225
    Ondernemingsnummer: nvt

    Thread Starter

    Phpmyadmin exploit !

    Beste wht,

    Ik kreeg dit doorgestuurd.
    Weet iemand hier meer van?
    Tevens ook ter info.

    Laatst was het webmail en nu zeggen ze weer phpmyadmin.
    Ik ben benieuwd hoe jullie hier over denken?

    -----------------------------------------------------------
    phpmyadmin heeft een veiligheidslek.

    Zie deze link voor de versies die gevoelig zijn:

    http://www.securityfocus.com/bid/28068
    Hiermee kan men databases zonder ook maar 1 wachtwoord op te geven leeg vegen.
    De fix:

    Met het volgende kun je phpmyadmin updaten naar versie 3.0.0 die is veilig voor de exploit.

    wget -O /usr/local/directadmin/scripts/packages/phpMyAdmin-3.0.0-all-languages.tar.gz http://dfn.dl.sourceforge.net/source...nguages.tar.gz
    tar xzf /usr/local/directadmin/scripts/packages/phpMyAdmin-3.0.0-all-languages.tar.gz -C /var/www/html
    cp -f /var/www/html/phpMyAdmin-3.0.0-all-languages/config.sample.inc.php /var/www/html/phpMyAdmin-3.0.0-all-languages/config.inc.php
    perl -pi -e \"s#\\[\'auth_type\'\\] = \'cookie\'#\\[\'auth_type\'\\] = \'http\'#\" /var/www/html/phpMyAdmin-3.0.0-all-languages/config.inc.php

    #Hooray! We have mysqli support now
    perl -pi -e \"s#\\[\'extension\'\\] = \'mysql\'#\\[\'extension\'\\] = \'mysqli\'#\" /var/www/html/phpMyAdmin-3.0.0-all-languages/config.inc.php

    chown -f -R webapps:webapps /var/www/html/phpMyAdmin-3.0.0-all-languages
    chmod -f 755 /var/www/html/phpMyAdmin-3.0.0-all-languages
    chmod 000 /var/www/html/phpMyAdmin-3.0.0-all-languages/scripts
    rm -f /var/www/html/phpMyAdmin
    ln -s /var/www/html/phpMyAdmin-3.0.0-all-languages /var/www/html/phpMyAdmin

  2. #2
    Phpmyadmin exploit !
    DutchVirtual
    364 Berichten
    Ingeschreven
    20/07/05

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: 11065157
    Ondernemingsnummer: nvt

    Dit is een relatief oudere versie voor zover ik weet. Mijn CentOS 5.0 servers (toch niet de jongste) hebben allemaal een nieuwere versie.

    Bovendien is phpMyAdmin sowieso een gevaarlijk stuk software dat je door je distro moet laten packagen en meenemen in het update proces.

  3. #3
    Phpmyadmin exploit !
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Zucht, waarom denkt nou iedereen dat je ZO maar toegang tot alle databases hebt.

    Zolang jij in phpMyAdmin in de configuratie GEEN MySQL user/passwords hebt staan, dus HTTP danwel COOKIE als authenticate methode gebruikt dan kan niemand van buitenaf wat met de data.

    MySQL zal namelijk altijd nog de authenticatie en authorisatie afhandelen, dus zo maar databases weg gooien is echt niet mogelijk.

  4. #4
    Phpmyadmin exploit !
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    Als de rechten in MySQL goed zijn kan phpMyAdmin daar echt niet omheen.

    En als je root wachtwoorden hardcoded in dat soort config bestanden zet dan moet je eens je security policy heroverwegen

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics