CVE-2018-12613
È stata scoperta una vulnerabilità in phpMyAdmin 4.8.x precedente alla 4.8.2, in cui un attaccante può includere (visualizzare e potenzialmente eseguire)...
- Pubblicato
- 21 giu 2018
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 21 giu 2018
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata scoperta una vulnerabilità in phpMyAdmin 4.8.x precedente alla 4.8.2, in cui un attaccante può includere (visualizzare e potenzialmente eseguire) file sul server. La vulnerabilità deriva da una porzione di codice in cui le pagine vengono reindirizzate e caricate all'interno di phpMyAdmin, e da un controllo improprio per le pagine presenti nella whitelist. Un attaccante deve essere autenticato, tranne nel caso "$cfg['AllowArbitraryServer'] = true" (dove un attaccante può specificare qualsiasi host di cui ha già il controllo ed eseguire codice arbitrario su phpMyAdmin) e nel caso "$cfg['ServerDefault'] = 0" (che aggira il requisito di accesso ed esegue il codice vulnerabile senza alcuna autenticazione).
Fonti
7- CVE-2018-12613-phpMyAdminRicerca
Questo articolo condividerà una vulnerabilità di inclusione di file in phpMyAdmin versione 4.8.1, spiegando dalla configurazione al principio, fino alla riproduzione della vulnerabilità. Ancora più importante, permetterà a tutti di comprendere le conoscenze dietro queste vulnerabilità reali. Un articolo introduttivo, spero che vi sia d'aiuto!
- CVE-2018-12613Exploit
Exploit standalone modificato, portato per Python 3
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.