** 争议 ** phpMyAdmin 2.7.0中的server_privileges.php存在SQL注入漏洞,远程认证用户可通过(1)dbname和(2)checkprivs 参数执行任意SQL命令。注:厂商和第三方就此问题有争议,指出此程序的主要功能是为认证的用户提供查询支持,没有进行自动登录配置是不存在外部攻击情形的。因此,这个问题很可能被拒绝。然而,已有一个密切相关的CSRF问题被指定为CVE-2005-4450。
** 争议 ** phpMyAdmin 2.7.0中的server_privileges.php存在SQL注入漏洞,远程认证用户可通过(1)dbname和(2)checkprivs 参数执行任意SQL命令。注:厂商和第三方就此问题有争议,指出此程序的主要功能是为认证的用户提供查询支持,没有进行自动登录配置是不存在外部攻击情形的。因此,这个问题很可能被拒绝。然而,已有一个密切相关的CSRF问题被指定为CVE-2005-4450。