Octavodia
Categorías
  • Aplicaciones
  • Blog
  • Ciencia
  • Comentarios tecnología
  • Correo Web
  • Electrónica
  • Historia Tecnología
  • Información
  • Tecnología
  • Test Tecnología
  • Vida
Octavodia
  • Información

Una grave vulnerabilidad en phpMyAdmin permite a un atacante destruir la base de datos

Total
0
Shares
0
0
0

Una grave vulnerabilidad de seguridad en phpMyAdmin: uno de los software de administración de bases de datos MySQL más populares dañará la base de datos (base de datos – DB) cuando se engañe al administrador para que haga clic en el enlace.

Descubierta por el investigador de seguridad Ashutosh Barot, esta vulnerabilidad llamada CSRF (falsificación de solicitud entre sitios) aprovecha las técnicas de ataque mediante la autenticación de usuarios. Las versiones de phpMyAdmin 4.7.x (antes de 4.7.7) se ven afectadas.

CSRF, también conocido como XSRF, es una técnica en la que un atacante engaña a un usuario y realiza acciones no deseadas, “engañando al usuario para que haga clic en una URL maliciosa, lo que dañará la base de datos como si se eliminara”. registrar y borrar datos en la tabla. ‘

phpMyAdmin es una herramienta de administración de MySQL y MariaDB de código abierto, utilizada por muchas personas para administrar bases de datos de sitios web creadas con WordPress, Joomla y muchas otras herramientas CMS.

Muchos proveedores de host también utilizan phpMyAdmin para facilitar a los clientes la gestión de la base de datos.

Después de detectar la vulnerabilidad, Barot publicó un video que describe cómo el atacante hizo que el administrador eliminara (comando DROP) toda la tabla sin siquiera saber cuándo se hizo clic en el enlace.

‘Una característica de phpMyAdmin es usar solicitudes GET, luego POST para realizar tareas como DROP TABLE table_name. GET está protegido de los ataques CSRF, pero en este caso, POST se usa y se envía a través de la URL (probablemente al marcador) ‘, explicó Barot.

Sin embargo, este ataque no es fácil. Para preparar la URL para un ataque CSRF, el atacante debe conocer el nombre de la base de datos y la tabla que desea eliminar.

‘Si el usuario ejecuta una consulta en la base de datos haciendo clic en el botón DROP, insertar. entonces la URL contendrá el nombre y la tabla de la base de datos. Esta vulnerabilidad revelará información confidencial porque las URL se almacenan en muchos lugares, como el historial del navegador, el historial de SIEM, Firewall, ISP. ‘, Explicó Barot.

Barot informó de esta vulnerabilidad a phpAdmin y la versión 4.7.7 fue posteriormente parcheada.

Ver más:

  1. Así es como pirateo 40 sitios web en 7 minutos
  2. Sentencias DROP TABLE o DELETE TABLE en SQL
  3. Los repositorios gratuitos de Microsoft Labs incluyen: Windows Server, SQL Server y muchos otros servicios

phpMyAdmin Base de datos MySQL gestión de base de datos CSRF phpmyadmin

Una grave vulnerabilidad de seguridad en phpMyAdmin: uno de los software de administración de bases de datos MySQL más populares dañará la base de datos (base de datos – DB) cuando se engañe al administrador para que haga clic en el enlace.

Descubierta por el investigador de seguridad Ashutosh Barot, esta vulnerabilidad llamada CSRF (falsificación de solicitud entre sitios) aprovecha las técnicas de ataque mediante la autenticación de usuarios. Las versiones de phpMyAdmin 4.7.x (antes de 4.7.7) se ven afectadas.

CSRF, también conocido como XSRF, es una técnica en la que un atacante engaña a un usuario y realiza acciones no deseadas, “engañando al usuario para que haga clic en una URL maliciosa, lo que dañará la base de datos como si se eliminara”. registrar y borrar datos en la tabla. ‘

phpMyAdmin es una herramienta de administración de MySQL y MariaDB de código abierto, utilizada por muchas personas para administrar bases de datos de sitios web creadas con WordPress, Joomla y muchas otras herramientas CMS.

Muchos proveedores de host también utilizan phpMyAdmin para facilitar a los clientes la gestión de la base de datos.

Después de detectar la vulnerabilidad, Barot publicó un video que describe cómo el atacante hizo que el administrador eliminara (comando DROP) toda la tabla sin siquiera saber cuándo se hizo clic en el enlace.

‘Una característica de phpMyAdmin es usar solicitudes GET, luego POST para realizar tareas como DROP TABLE table_name. GET está protegido de los ataques CSRF, pero en este caso, POST se usa y se envía a través de la URL (probablemente al marcador) ‘, explicó Barot.

Sin embargo, este ataque no es fácil. Para preparar la URL para un ataque CSRF, el atacante debe conocer el nombre de la base de datos y la tabla que desea eliminar.

‘Si el usuario ejecuta una consulta en la base de datos haciendo clic en el botón DROP, insertar. entonces la URL contendrá el nombre y la tabla de la base de datos. Esta vulnerabilidad revelará información confidencial porque las URL se almacenan en muchos lugares, como el historial del navegador, el historial de SIEM, Firewall, ISP. ‘, Explicó Barot.

Barot informó de esta vulnerabilidad a phpAdmin y la versión 4.7.7 fue posteriormente parcheada.

Ver más:

  1. Así es como pirateo 40 sitios web en 7 minutos
  2. Sentencias DROP TABLE o DELETE TABLE en SQL
  3. Los repositorios gratuitos de Microsoft Labs incluyen: Windows Server, SQL Server y muchos otros servicios
Total
0
Shares
Share 0
Tweet 0
Pin it 0
Artículo anterior
  • Electrónica

Cómo transferir fotos desde un iPhone a un televisor sin cable

Ver Publicación
Siguiente artículo
  • Ciencia

30 hechos sorprendentes en el mundo sorprenden a las personas ‘más inteligentes’

Ver Publicación
También podría interesarte
Ver Publicación
  • Información

Conducir un híbrido enchufable

  • admin
  • diciembre 8, 2020
Ver Publicación
  • Información

Cómo conducir un camión en movimiento

  • admin
  • diciembre 8, 2020
Ver Publicación
  • Información

Cómo conducir un tractor agrícola

  • admin
  • diciembre 8, 2020
Ver Publicación
  • Información

Cómo conducir un automóvil con transmisión automática

  • admin
  • diciembre 8, 2020
Ver Publicación
  • Información

Cómo conducir un Bass Boat

  • admin
  • diciembre 8, 2020
Ver Publicación
  • Información

Cómo derrapar en bicicleta

  • admin
  • diciembre 8, 2020
Ver Publicación
  • Información

Cómo vestirse desde los 90

  • admin
  • diciembre 8, 2020
Ver Publicación
  • Información

Arrastrando y soltando

  • admin
  • diciembre 8, 2020

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Octavodia

Ingresa las palabras de la búsqueda y presiona Enter.