Bir siber güvenlik araştırmacısı, yakın zamanda, MySQL ve MariaDB veritabanlarını yönetmek için en popüler uygulamalardan biri olan phpMyAdmin’deki sıfır gün güvenlik açığı için detayları ve kavram kanıtını yayınladı.
phpMyAdmin, WordPress, Joomla ve diğer birçok içerik yönetim platformları ile oluşturulan web sitelerinin MySQL ve MariaDB veritabanlarını yönetmek için yaygın olarak kullanılan ücretsiz ve açık kaynaklı bir yönetim aracıdır.
Güvenlik araştırmacısı ve pentester Manuel Garcia Cardenas tarafından keşfedilen güvenlik açığı, saldırganların kimliği doğrulanmış kullanıcıları istenmeyen bir eylemi gerçekleştirmeleri için kandırdığı, iyi bilinen bir saldırı olarak bilinen XSRF yani çapraz site isteği sahtekarlık (CSRF) hatası olduğunu iddia ediyor.
CVE-2019-12922 olarak tanımlanan kusur , bir saldırganın, kurbanın sunucusunda bir phpMyAdmin panelinin kurulum sayfasında yapılandırılmış herhangi bir sunucuyu silmesine izin vermesi ve sınırlı kapsamı nedeniyle orta derece verilmiştir.
Dikkat edilmesi gereken ve endişelenmeniz gereken bir zafiyet değildir, çünkü saldırganların sunucuda depolanan herhangi bir veritabanını veya tabloyu silmelerine izin vermez.
Bir saldırganın yapması gereken tek şey, zaten aynı tarayıcıdaki phpmyAdmin paneline giriş yapmış olan hedeflenmiş web yöneticilerine hazırlanmış bir URL göndermek ve bunları bilmeden yapılandırılan sunucuyu sadece üzerine tıklayarak silmeleri için kandırmaktır. Hedeflenen sunucunun URL’sini bilmek dışında saldırganın veritabanlarının adı gibi başka herhangi bir bilgiyi de bilmesi gerekmez.
Kavram Exploit Kodunun Kanıtı
Kusur, açıklama yazıldığı sırada yazılımın en son sürümü olan 4.9.0.1 sürümüne kadar olan phpMyAdmin sürümlerini etkiler. Güvenlik açığı Temmuz 2019’da yayımlanan phpMyAdmin 5.0.0-alpha1’de de bulunuyor.
Cardenas bu güvenlik açığını Haziran 2019’da keşfetti ve aynı zamanda sorumlu olarak proje sorumlularına bildirdi.
Ancak, phpMyAdmin sağlayıcıları bu güvenlik açığına bildirildikten sonraki 90 gün içinde düzeltme eki oluşturmayı başaramazsa, araştırmacı güvenlik açığı ayrıntılarını ve PoC’yu 13 Eylül’de kamuya duyurmaya karar verdi.
Cardenas, bu güvenlik açığını gidermek için çözüm olarak ” diğer phpMyAdmin isteklerinde olduğu gibi her çağrıda belirteç değişkeninin doğrulanması,” uygulamasını tavsiye etti.
Sağlayıcılar bu güvenlik açığını düzeltene kadar, web sitesi yöneticileri ve barındırma sağlayıcılarının şüpheli bağlantıları tıklatmamaları önerilir.