ພົບຊ່ອງໂຫວ່ SQL injection ມີຜົນກະທົບກັບ phpMyAdmin ກ່ອນເວີຊັ່ນ 4.9.5 ແລະ 5.0.2
CVE-2020-10802 (CVSS 8.0): ເປັນຊ່ອງໂຫວ່ SQL injection ທີ່ເກີດຈາກຂໍ້ຜິດພາດໃນການສ້າງພາຣາມິເຕີ (Parameter) ໃນຂັ້ນຕອນຂອງການຄົ້ນຫາພາຍໃນ phpMyAdmin, ການໂຈມຕີຈະເກີດເມື່ອຜູ້ໃຊ້ງານດຳເນີນການຄົ້ນຫາດ້ວຍການໃສ່ຕົວອັກສອນພິເສດລົງໄປເທິງຖານຂໍ້ມູນ ຫຼື ຕາຕະລາງ ທີ່ຜູ້ໂຈມຕີສ້າງຂຶ້ນມາ ເພື່ອໃຊ້ໃນການໂຈມຕີ.
CVE-2020-10803 (CVSS 5.4): ເປັນຊ່ອງໂຫວ່ SQL injection ທີ່ເກີດຈາກການເອີ້ນໃຊ້ໂຄດ (Code) ເພື່ອຈະດຳເນີນການແຊກຂໍ້ມູນທີ່ສ້າງຂຶ້ນໃນຖານຂໍ້ມູນ ເມື່ອຜູ້ໃຊ້ດຶງ ຫຼື ເອີ້ນເບິ່ງຖານຂໍ້ມູນ ຈະສາມາດໂຈມຕີໃນຮູບແບບ XSS (Cross-site scripting) ໄດ້ ໃນການສະເເດງຜົນ.
CVE-2020-10804 (CVSS 8.0): ເປັນຊ່ອງໂຫວ່ SQL injection ທີ່ດຶງຂໍ້ມູນ username ທີ່ມີຢູ່ ແລະ ສ້າງ username ເພື່ອຫຼອກລວງໃຫ້ຜູ້ເບິ່ງແຍງລະບົບດຳເນີນການບາງຢ່າງ ເຊັ່ນ: ການແກ້ໄຂສິດທິຜູ້ໃຊ້ງານ, ຊ່ອງໂຫວ່ນີ້ຍັງເຮັດໃຫ້ເກີດຂໍ້ຜິດພາດໃນການປ່ຽນລະຫັດຜ່ານ MySQL ຂອງຜູ້ໃຊ້ງານໄດ້.
ຜົນກະທົບ
phpMyAdmin ເວີຊັ່ນ 4.9.x ກ່ອນ 4.9.5 ແລະ ເວີຊັ່ນ 5.0.x ກ່ອນ 5.0.2 ໄດ້ຮັບຜົນກະທົບ.
ຂໍ້ແນະນໍາໃນກນປ້ອງກັນ ແລະ ແກ້ໄຂ
ອັບເກດ phpMyAdmin ເປັນເວີຊັ່ນ 4.9.5 ແລະ 5.0.2 ຫຼື ໃໝ່ກວ່ານັ້ນ.
ເອກະສານອ້າງອີງ: