phpMyAdmin インストールは、パスワード保護されていません

high Nessus プラグイン ID 40352

概要

リモート PHP アプリケーションへのアクセスは、パスワードで保護されていません。

説明

リモート Web サーバーにインストールされているバージョンの phpMyAdmin では、無制限に未認証のアクセスが可能です。「auth_type」が「config」に設定され、ログイン認証情報が構成ファイルに保存されていることが、原因の可能性があります。

リモートの攻撃者が、これを悪用することにより、任意の SQL 照会の実行、またはデータベースの削除、場合によってはリモートでの任意のコードの実行さえ、行うことがあります。

ソリューション

ベンダーのドキュメントに言及されているいずれかの方法を使用して、phpMyAdmin へのアクセスを制限してください。

参考資料

https://docs.phpmyadmin.net/en/latest/#authentication_modes

プラグインの詳細

深刻度: High

ID: 40352

ファイル名: phpmyadmin_unpassworded.nasl

バージョン: 1.11

タイプ: remote

ファミリー: CGI abuses

公開日: 2009/7/23

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/a:phpmyadmin:phpmyadmin

必要な KB アイテム: www/PHP, www/phpMyAdmin

除外される KB アイテム: Settings/disable_cgi_scanning