Tüm Sürümleri Etkileyen phpMyAdmin Zero-Day’i

Bir siber güvenlik araştırmacısı, yakın zamanda, MySQL ve MariaDB veritabanlarını yönetmek için en popüler uygulamalardan biri olan phpMyAdmin’deki sıfır gün güvenlik açığı için detayları ve kavram kanıtını yayınladı.

phpMyAdmin, WordPress, Joomla ve diğer birçok içerik yönetim platformları ile oluşturulan web sitelerinin MySQL ve MariaDB  veritabanlarını yönetmek için yaygın olarak kullanılan ücretsiz ve açık kaynaklı bir yönetim aracıdır.

Güvenlik araştırmacısı ve pentester Manuel Garcia Cardenas tarafından keşfedilen güvenlik açığı, saldırganların kimliği doğrulanmış kullanıcıları istenmeyen bir eylemi gerçekleştirmeleri için kandırdığı, iyi bilinen bir saldırı olarak bilinen XSRF yani çapraz site isteği sahtekarlık (CSRF) hatası olduğunu iddia ediyor.

CVE-2019-12922 olarak tanımlanan kusur , bir saldırganın, kurbanın sunucusunda bir phpMyAdmin panelinin kurulum sayfasında yapılandırılmış herhangi bir sunucuyu silmesine izin vermesi ve sınırlı kapsamı nedeniyle orta derece verilmiştir.

Dikkat edilmesi gereken ve  endişelenmeniz gereken bir zafiyet değildir, çünkü  saldırganların sunucuda depolanan herhangi bir veritabanını veya tabloyu silmelerine izin vermez.

Bir saldırganın yapması gereken tek şey, zaten aynı tarayıcıdaki phpmyAdmin paneline giriş yapmış olan hedeflenmiş web yöneticilerine hazırlanmış bir URL göndermek ve bunları bilmeden yapılandırılan sunucuyu sadece üzerine tıklayarak silmeleri için kandırmaktır. Hedeflenen  sunucunun URL’sini bilmek dışında saldırganın veritabanlarının adı gibi başka herhangi bir bilgiyi de bilmesi gerekmez.

Kavram Exploit Kodunun Kanıtı

phpmyadmin istismarı

Kusur, açıklama yazıldığı sırada yazılımın en son sürümü olan 4.9.0.1 sürümüne kadar olan phpMyAdmin sürümlerini etkiler. Güvenlik açığı Temmuz 2019’da yayımlanan phpMyAdmin 5.0.0-alpha1’de de bulunuyor.

Cardenas bu güvenlik açığını Haziran 2019’da  keşfetti ve aynı zamanda sorumlu olarak proje sorumlularına bildirdi.

Ancak, phpMyAdmin sağlayıcıları bu güvenlik açığına bildirildikten sonraki 90 gün içinde düzeltme eki oluşturmayı başaramazsa, araştırmacı güvenlik açığı ayrıntılarını ve PoC’yu 13 Eylül’de kamuya duyurmaya karar verdi.

Cardenas, bu güvenlik açığını gidermek için  çözüm olarak ” diğer phpMyAdmin isteklerinde olduğu gibi her çağrıda belirteç değişkeninin doğrulanması,” uygulamasını tavsiye etti.

Sağlayıcılar bu güvenlik açığını düzeltene kadar, web sitesi yöneticileri ve barındırma sağlayıcılarının şüpheli bağlantıları tıklatmamaları önerilir.

About The Author

Reply