Likes Likes:  0
Resultaten 1 tot 7 van de 7
Geen
  1. #1
    Onderzoekers ontdekken kritiek lek in Phpmyadmin
    moderator
    18.077 Berichten
    Ingeschreven
    02/06/04

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    13 Post(s)
    Tagged
    0 Thread(s)
    53 Berichten zijn liked


    Naam: Berrie Pelser
    Bedrijf: Ber|Art
    Functie: Founder/CEO
    URL: berart.nl
    KvK nummer: 52138917
    View berriepelser's profile on LinkedIn

    Thread Starter

    Onderzoekers ontdekken kritiek lek in Phpmyadmin

    Beveiligingsexperts waarschuwen voor een lek in een van de modules van Phpmyadmin dat kan worden misbruikt om toegang tot de database te krijgen.

    Hardened-PHP Project heeft een fout ontdekt in versie 2.7.0 van Phpmyadmin, een veelgebruikt open-sourceprogramma om mysql-databases via het web te beheren.

    Volgens ontdekker Stefan Esser is de fout makkelijk te misbruiken en zorgt dat ervoor dat de achterliggende database nagenoeg onbeschermd is. Phpmyadmin zou hierdoor tevens vatbaar zijn voor cross site scripting, waarbij een aanvaller zijn eigen code kan injecteren.

    Het bewuste lek wordt veroorzaakt door een fout in de emulatielaag van het bestand grab_globals.php waardoor de blacklist met variabelen kan worden overschreven.

    Volgens Esser kan dit er uiteindelijk toe leiden dat aanvallers controle over het systeem krijgen.

    Zeer Kritiek
    Onderzoeksbureau Secunia noemt het door Esser ontdekte lek 'zeer kritiek' en stelt dat misbruik van het lek potentieel gevoelige database-informatie kan blootleggen.

    Esser heeft zijn bevindingen eerder deze maand kenbaar gemaakt aan de makers van Phpmyadmin. Inmiddels is er een nieuwe versie uit waarin het lek niet voorkomt. Onderzoekers adviseren gebruikers dan ook te upgraden naar versie 2.7.0-pl1.

    Bron: WebWereld
    Berrie Pelser, Ber|Art Visual Design V.O.F. Managed Secure WordPress SEO Cloud Hosting met Zoekmachine Optimalisatie en Social Media Strategie

  2. #2
    Onderzoekers ontdekken kritiek lek in Phpmyadmin
    moderator
    18.077 Berichten
    Ingeschreven
    02/06/04

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    13 Post(s)
    Tagged
    0 Thread(s)
    53 Berichten zijn liked


    Naam: Berrie Pelser
    Bedrijf: Ber|Art
    Functie: Founder/CEO
    URL: berart.nl
    KvK nummer: 52138917
    View berriepelser's profile on LinkedIn

    Thread Starter
    Wat ik me nu afvraag, zit dit lek nu alléén in 2.7 of ook in alle voorgaande versies zoals 2.6?
    Berrie Pelser, Ber|Art Visual Design V.O.F. Managed Secure WordPress SEO Cloud Hosting met Zoekmachine Optimalisatie en Social Media Strategie

  3. #3
    Onderzoekers ontdekken kritiek lek in Phpmyadmin
    Unregistered user
    400 Berichten
    Ingeschreven
    27/12/04

    Locatie
    Geertruidenberg

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: Kees
    Bedrijf: Monshouwer InterNet Diensten
    URL: www.monshouwer.eu
    Registrar SIDN: ja
    KvK nummer: 18075928
    Ondernemingsnummer: nvt

    Origineel geplaatst door BerArt
    Wat ik me nu afvraag, zit dit lek nu alléén in 2.7 of ook in alle voorgaande versies zoals 2.6?
    Alleen in 2.7...

    .....
    phpMyAdmin 2.7.0-pl1 is released

    This is patch level 1 for phpMyAdmin 2.7.0, fixing a vulnerability introduced in version 2.7.0.
    .....

  4. #4
    Onderzoekers ontdekken kritiek lek in Phpmyadmin
    Inactive
    534 Berichten
    Ingeschreven
    18/08/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: N/A

    Ik denk dat het lek vooral kritiek is als je het account voor de db hardcode in config.inc.php.

    Als je cookie of http auth gebruikt moet iemand wel eerst inloggen voordat hij bij de db kan.

    ..en vervolgens denk ik dat de meesten geen config auth gebruiken.

  5. #5
    Onderzoekers ontdekken kritiek lek in Phpmyadmin
    geregistreerd gebruiker
    5.163 Berichten
    Ingeschreven
    04/06/05

    Locatie
    Zeeland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Er zitten erg vaak fouten in phpmyadmin. Dat weten de scriptkiddies ook.. je moest een weten hoeveel requests ik langs zie fietsen met phpmyadmin* in de url.
    Schijnt momenteel meer in de mode te zijn dan pogingen om awstats te misbruiken

    Als er dan weer een ander lek wordt gevonden verbaasd het mij absoluut niet.

  6. #6
    Onderzoekers ontdekken kritiek lek in Phpmyadmin
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Zolang er geen hardcoded user + pass in pma staat is het onmogelijk om bij de database gegevens te komen zonder MySQL te brute-forcen.

    Áls je als config auth in PMA hebt, dan staat die neem ik aan wel achter een .htaccess oid.

  7. #7
    Onderzoekers ontdekken kritiek lek in Phpmyadmin
    Only yesterday was easy
    1.227 Berichten
    Ingeschreven
    23/03/05

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Naam: David

    en anders verdien je het om gehackt te worden

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics