当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

portable-phpMyAdmin(WordPress插件)认证绕过(CVE-2012-5469)

时间:2015/5/19 18:32:30 作者:平凡之路 来源:xuhantao.com 浏览:

Part1.描述          
portable-phpMyAdmin是Wordpress的一款插件,直接访问插件程序的时候没有验证Wordpress会话以及权限。 由于这款插件具有相当多的管理功能,未经定制过的portable-phpMyAdmin插件提供完整的phpMyAdmin控制台和Wordpress链接数据库账号的MySQL配置权限。涛涛电脑知识网
Part2.测试版本   
1.3.0
Part3.利用过程    
定位到 
没有任何认证过程,可以使用portable-phpMyAdmin插件的完整功能
Part4.解决办法   
升级到v1.3.1
Part5.参考资料    

?name=CVE-2012-5469
Part.6时间线    

10/13/2012 - Initial developer disclosure 10/14/2012 - Response from developer with commitment to fix the vulnerability 10/31/2012 - Follow-up with developer after no communication or patched release 11/16/2012 - Second attempt to follow-up with developer regarding progress/timetable 11/26/2012 - Contacted WordPress 'plugins team' about lack of progress on patched release 11/27/2012 - WordPress 'plugins team' patches software and releases version 1.3.1 12/12/2012 - Public disclosure

原作者Mark Stanislav mark.stanislav@gmail.com
 

相关文章
  • 没有相关文章
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1