Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en phpMyAdmin (CVE-2017-18264)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/05/2018
Última modificación:
03/10/2019

Descripción

Se ha descubierto un problema en libraries/common.inc.php en phpMyAdmin en versiones 4.0 anteriores a la 4.0.10.20, 4.4.x, 4.6.x y 4.7.0 "prereleases". Las restricciones causadas por $cfg['Servers'][$i]['AllowNoPassword'] = false se omiten en determinadas versiones PHP (por ejemplo, la versión 5). Esto puede permitir que inicien sesión los usuarios que no tengan una contraseña establecida incluso si el administrador tiene establecido $cfg['Servers'][$i]['AllowNoPassword'] en "false" (que es también el valor por defecto). Esto ocurre porque determinadas implementaciones de la función de PHP substr devuelven el valor "falso" cuando se proporciona el carácter " como primer argumento.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phpmyadmin:phpmyadmin:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.10.20 (excluyendo)
cpe:2.3:a:phpmyadmin:phpmyadmin:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.15.10 (incluyendo)
cpe:2.3:a:phpmyadmin:phpmyadmin:*:*:*:*:*:*:*:* 4.6.0 (incluyendo) 4.6.6 (incluyendo)
cpe:2.3:a:phpmyadmin:phpmyadmin:4.7.0:beta1:*:*:*:*:*:*
cpe:2.3:a:phpmyadmin:phpmyadmin:4.7.0:rc1:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*