Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-02925

Опубликовано: 19 мая 2021
Источник: fstec
CVSS3: 7.5
CVSS2: 7.6
EPSS Высокий

Описание

Уязвимость программное обеспечение для управления базами данных Adminer связана с отсутствием мер по очистке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществлять межсайтовые сценарные атаки (XSS)

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

Debian GNU/Linux
Adminer

Версия ПО

9 (Debian GNU/Linux)
10 (Debian GNU/Linux)
от 4.6.1 до 4.8.1 (Adminer)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 10

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Adminer:
https://github.com/vrana/adminer/commit/4043092ec2c0de2258d60a99d0c5958637d051a7
https://github.com/vrana/adminer/security/advisories/GHSA-2v82-5746-vwqc
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-29625

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 99%
0.70255
Высокий

7.5 High

CVSS3

7.6 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 4 лет назад

Adminer is open-source database management software. A cross-site scripting vulnerability in Adminer versions 4.6.1 to 4.8.0 affects users of MySQL, MariaDB, PgSQL and SQLite. XSS is in most cases prevented by strict CSP in all modern browsers. The only exception is when Adminer is using a `pdo_` extension to communicate with the database (it is used if the native extensions are not enabled). In browsers without CSP, Adminer versions 4.6.1 to 4.8.0 are affected. The vulnerability is patched in version 4.8.1. As workarounds, one can use a browser supporting strict CSP or enable the native PHP extensions (e.g. `mysqli`) or disable displaying PHP errors (`display_errors`).

CVSS3: 7.5
nvd
больше 4 лет назад

Adminer is open-source database management software. A cross-site scripting vulnerability in Adminer versions 4.6.1 to 4.8.0 affects users of MySQL, MariaDB, PgSQL and SQLite. XSS is in most cases prevented by strict CSP in all modern browsers. The only exception is when Adminer is using a `pdo_` extension to communicate with the database (it is used if the native extensions are not enabled). In browsers without CSP, Adminer versions 4.6.1 to 4.8.0 are affected. The vulnerability is patched in version 4.8.1. As workarounds, one can use a browser supporting strict CSP or enable the native PHP extensions (e.g. `mysqli`) or disable displaying PHP errors (`display_errors`).

CVSS3: 7.5
debian
больше 4 лет назад

Adminer is open-source database management software. A cross-site scri ...

CVSS3: 7.5
github
почти 4 года назад

XSS in doc_link

EPSS

Процентиль: 99%
0.70255
Высокий

7.5 High

CVSS3

7.6 High

CVSS2