Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en XAMPP (CVE-2009-0919)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-255 Gestión de credenciales
Fecha de publicación:
16/03/2009
Última modificación:
09/04/2025

Descripción

XAMPP instala varios paquetes con contraseñas predeterminadas no confiables, lo que facilita a los atacantes remotos obtener acceso por medio de (1) la contraseña predeterminada "lampp" para la cuenta "nobody" dentro de la instalación ProFTPD incluida, (2) una contraseña predeterminada en blanco para la cuenta "root" dentro de la instalación MySQL incluida, (3) una contraseña predeterminada en blanco para la cuenta "pma" dentro de la instalación de phpMyAdmin, y posiblemente otras contraseñas no especificadas. NOTA: esto se informó originalmente como un problema en DFLabs PTK, pero este problema afecta a cualquier producto que está instalado dentro del entorno XAMPP, y no debe ser visto como una vulnerabilidad dentro de ese producto. NOTA: DFLabs declara que PTK está destinado a su uso en un laboratorio sin "no contact from / to internet".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apachefriends:xampp:0.1:alpha:solaris:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.1:beta:mac_os_x:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.2:alpha:solaris:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.2:beta:mac_os_x:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.3:-:mac_os_x:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.3:alpha:solaris:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.4:-:mac_os_x:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.4:alpha:solaris:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.5:-:mac_os_x:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.5:beta:solaris:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.6:-:mac_os_x:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.6:beta:solaris:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.6.1:-:mac_os_x:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.6.2:-:mac_os_x:*:*:*:*:*
cpe:2.3:a:apachefriends:xampp:0.6.3:-:mac_os_x:*:*:*:*:*