elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 17:57  


Tema destacado: Grupo de Facebook de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Liberado exploit para phpMyAdmin anteriores a 2.11.9.5 y 3.1.3.1.
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Liberado exploit para phpMyAdmin anteriores a 2.11.9.5 y 3.1.3.1.  (Leído 3,192 veces)
Nirvanareus

Desconectado Desconectado

Mensajes: 177


Kurt Cobain


Ver Perfil
Liberado exploit para phpMyAdmin anteriores a 2.11.9.5 y 3.1.3.1.
« en: 10 Junio 2009, 18:11 »

Al popular, pero inseguro, phpMyAdmin se le descubrió en Marzo de 2009 una vulnerabilidad muy importante que permite ejecutar código PHP en forma remota comprometiendo la seguridad de toda la base de datos e incluso del servidor afectado. Greg Ose (Neohapsis) descubrió este problema y lo informó a los desarrolladores de phpMyAdmin que rápidamente sacaron un parche (otro más) para solucionar este bug.

El problema es que hace un par de días se publicó en algunos sitios la prueba de concepto (PoC) que explota este error en phpMyAdmin hasta las vereiones 2.11.9.5 y 3.1.3.1. Así, cualquier sistema que utilice estas versiones es vulnerable y fácilmente explotable por lo que se aconseja actualizar inmediatamente o eliminar el acceso remoto a phpMyAdmin (es lo más recomendado).

Al parecer esta vulnerabilidad puede ser solamente explotada en entornos donde el administrador ha escogido la instalación de phpMyAdmin siguiendo el método de "asistente" en vez del método manual y donde NO se haya elminado el directorio /config/.

Descargar parche para todas las versiones: Revisión 12301
http://phpmyadmin.svn.sourceforge.net/viewvc/phpmyadmin?view=rev&revision=12301

PoC (Exploit): http://www.milw0rm.com/exploits/8921

Fuente: http://labs.neohapsis.com/2009/04/06/about-cve-2009-1151/
« Última modificación: 10 Junio 2009, 18:13 por nirvanareus » En línea
Azielito
no es
CoAdmin
***
Desconectado Desconectado

Mensajes: 9.114


>.<


Ver Perfil WWW
Re: Liberado exploit para phpMyAdmin anteriores a 2.11.9.5 y 3.1.3.1.
« Respuesta #1 en: 10 Junio 2009, 20:15 »

hey si, a mi si me funciono en localhost, ayer vi el exploit :D pero creo que no se necesita un exploit para eso, en fin, buena noticia :xD
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Configurar phpMyAdmin para que funcione
PHP
javier234- 7 7,113 Último mensaje 12 Enero 2012, 07:23
por juliocgm
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines