ແຈ້ງເຕືອນຊ່ອງໂຫວ່ XSS, LFI -> RCE ໃນ phpMyadmin
ຊ່ອງໂຫວ່ທໍາອິດ ລະຫັດ CVE-2018-12581 ຖືກຄົ້ນພົບໂດຍ William Desportes ໄດ້ຄົ້ນພົບຊ່ອງໂຫວ່ XSS ໃນຄຸນສົມບັດ (Feature) Designer ຊຶ່ງສົ່ງຜົນເຮັດໃຫ້ຜູ້ໂຈມຕີ ສາມາດສ້າງການໂຈມຕີທີ່ເປັນອັນຕະລາຍ ທີ່ຈະຖືກສັ່ງໃຫ້ເຮັດວຽກໂດຍຜູ້ໃຊ້ງານຜ່ານທາງ Field ຊື່ຂອງຖານຂໍ້ມູນໄດ້.
ຊ່ອງໂຫວ່ທີ່ສອງ ລະຫັດ CVE-2018-12613 ຖືກຄົ້ນພົບໂດຍ Huang Henry ເປັນຊ່ອງໂຫວ່ແບບ LFI ທີ່ຜູ້ໂຈມຕີຈຳເປັນຕ້ອງມີການພິສູດຕົວຕົນກັບລະບົບກ່ອນ ຊ່ອງໂຫວ່ນີ້ມີທີ່ມາຈາກ phpMyAdmin ໃນໄຟລ໌ທີ່ຜູ້ໃຊ້ງານມາອັບໂຫຼດ ແລະ ມີການສະແດງຜົນ ລວມທັງບັນຫາໃນການ whitelist ຂອງຊ໋ອບແວເອງ ຊຶ່ງເຮັດໃຫ້ເກີດການຣັນໂຄ້ດ (Run the code) ທີ່ເປັນອັນຕະລາຍໄດ້.
ສຳລັບຊ່ອງໂຫວ່ ລະຫັດ CVE-2018-12613 ຜູ້ໃຊ້ງານຊ໋ອບແວ ສາມາດປ້ອງກັນການໂຈມຕີໃນເບື້ອງຕົ້ນໄດ້ ໂດຍການຕັ້ງຄ່າ "open_basedir", "$cfg['AllowArbitraryServer']" ແລະ "$cfg['ServerDefault']" ຢ່າງເໝາະສົມ.
ຂໍ້ແນະນໍາໃນການປ້ອງກັນ ແລະ ແກ້ໄຂ
ແນະນຳໃຫ້ຜູ້ໃຊ້ງານອັບເດດຊ໋ອບແວ phpMyAdmin ໄປເປັນ Version ທີ່ມີການແພັດແກ້ໄຂແລ້ວຄືVersion 4.8.2 ໂດຍດ່ວນ.
ເອກະສານອ້າງອີງ: