Portál AbcLinuxu, 1. května 2025 04:43

phpMyAdmin šířen z jednoho z mirrorů s backdoorem

phpMyAdmin, konkrétně jeho balíček phpMyAdmin-3.5.2.2-all-languages.zip, byl po omezenou dobu šířen z jednoho z mirrorů SourceForge s backdoorem. Závadný korejský mirror cdnetworks-kr-1 byl zakázán, závadný soubor byl ale mezitím stažen 400x. Závadný archiv obsahuje soubor server_sync.php umožňující spouštění kódu na serveru.

26.9.2012 12:51 | Luboš Doležel (Doli) | Bezpečnostní upozornění


Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře. , Tisk

Vložit další komentář

Salamek avatar 26.9.2012 13:15 Salamek | skóre: 22 | blog: salamovo
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Odpovědět | Sbalit | Link | Blokovat | Admin
no zrovna phpMyAdmin je pekny kus odpadu, i kdyz celkem casto pouzivanym
Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
26.9.2012 13:17 azurIt | skóre: 34 | blog: zatial_bez_mena
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
na zaklade coho tak usudzujes?
Salamek avatar 26.9.2012 16:11 Salamek | skóre: 22 | blog: salamovo
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Tak se podivej jaky je to balast, obcas ajax obcas ne, iframe na seznam tabulek, rychlost mrtve kocky, prihlasovani na prd,neinteraktivni vytvareni tabulek.. etc Podivej se treba na Adminer take ma sve mouchy, ale prijde mi mnohem lepsi nez phpMyAdmin a rozhodne lepsi nez phpPgAdmin
Srovnani Adminer vs phpMyAdmin
PS:osobne usuzuji z kadodeni prace s vyse jmenovanymi "aplikacemi"
Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
26.9.2012 16:43 azurIt | skóre: 34 | blog: zatial_bez_mena
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Ajax tam prave pridavaju do vsetkych funkcii a kedze sa jedna o dost rozsiahly softver, robia to pekne postupne.

Zoznam tabuliek/databaz v iframe mi pride uplne logicky, ich vylistovanie z MySQL moze byt casovo narocne. Okrem ineho, co presne je na iframe-och zle?

Vsetko ostatne, co pises, su len tvoje subjektivne pocity a ja som ziadny podobny problem nepostrehol. S phpMyAdminom pracujem denne. Zaujimave, ze sa pouziva po celom svete, ziskal hned niekolko SourceForge oceneni, vyslo o nom kopec knih, .. , .. No napriek tomu je (podla teba) ten najhorsi ;)
Salamek avatar 26.9.2012 17:07 Salamek | skóre: 22 | blog: salamovo
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Ajax tam prave pridavaju do vsetkych funkcii a kedze sa jedna o dost rozsiahly softver, robia to pekne postupne.


Ano toho jsem si vsiml a to je prave spatne, pak je z toho jen nekonzistentni polofunkcni bordel

Zoznam tabuliek/databaz v iframe mi pride uplne logicky, ich vylistovanie z MySQL moze byt casovo narocne. Okrem ineho, co presne je na iframe-och zle?


Stejne se ten seznam tabulek musi nacist a je jedno jestli budes cekat na nacteni stranky v iframe nebo na nacteni celeho admina protoze bez seznamu si proste neskrknes
Vylistovani tabulek z DB neni casove narocne ani kdyby jsi jich tam mel 10k a i kdyby bylo tak mas ajax a postupne nacitani pri scrollu.
Co je spatneho na iframe ? zkus si pootvirat detaily tabulky do noveho tabu (click pravym na tabulku a otevrit v nove karte)
Zkus si dat trosku delsi nazev tabulky (iframe seznam tabulek ma fixni sirku) obevi se ti v iframe spodni scrollbar a z prace se seznamem tabulek se stane superpakarna (drive jsem to resisl tak ze jsem si prez firebug zvetsil sirku iframe, samozrejme tohle vydrzi jen do dalsiho loadu)

Zaujimave, ze sa pouziva po celom svete, ziskal hned niekolko SourceForge oceneni, vyslo o nom kopec knih, .. , .. No napriek tomu je (podla teba) ten najhorsi ;)

A ? Nejpouzivanejsi != Nejlepsi
Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
26.9.2012 18:33 azurIt | skóre: 34 | blog: zatial_bez_mena
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Ano toho jsem si vsiml a to je prave spatne, pak je z toho jen nekonzistentni polofunkcni bordel
Ja v tom ziadny bordel nevidim, vsetko funguje vyborne.
Stejne se ten seznam tabulek musi nacist a je jedno jestli budes cekat na nacteni stranky v iframe nebo na nacteni celeho admina protoze bez seznamu si proste neskrknes Vylistovani tabulek z DB neni casove narocne ani kdyby jsi jich tam mel 10k a i kdyby bylo tak mas ajax a postupne nacitani pri scrollu.
Vdaka iframe to urobis len raz a nemusi sa to pri prekliku robit znovu. To iste pre zoznam databaz. Zjavne si este nepracoval s naozaj obrovskym a vytazenym MySQL serverom, ktory si proste nedokaze cacheovat tabulky vsetky databaz a musi ich citat z disku. Ak ich tam mas vela, tak si pockas. Navyse, ak by si naozaj vedel, ako vylistovanie tabuliek funguje, tak by si aj vedel, ze to nie je mozne nacitavat postupne ale len naraz (fakt, ze sa roznymi hackmi da vratit len urcity pocet tabuliek neznamena, ze ich MySQL nemuselo nacitat z disku vsetky).
Co je spatneho na iframe ? zkus si pootvirat detaily tabulky do noveho tabu (click pravym na tabulku a otevrit v nove karte)
Toto nie je chyba iframeov ale sposobu, akym ich pouzivas tzn. tvoja.
Zkus si dat trosku delsi nazev tabulky (iframe seznam tabulek ma fixni sirku) obevi se ti v iframe spodni scrollbar a z prace se seznamem tabulek se stane superpakarna (drive jsem to resisl tak ze jsem si prez firebug zvetsil sirku iframe, samozrejme tohle vydrzi jen do dalsiho loadu)
Neviem ako u teba, ale u mna mi phpMyAdmin zobrazi cely nazov tabulky/databazy pri OnMouseOver :)
A ? Nejpouzivanejsi != Nejlepsi
Ano, toto moze platit avsak urcite neplati najpouzivanejsi = najhorsi.
Jendа avatar 26.9.2012 19:50 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
avsak urcite neplati najpouzivanejsi = najhorsi
IE v letech 2001-2007?

//Umí se PMA prostě a jednoduše připojit k databázovému stroji, co mu zadám? V Admineru prostě napíšu host:napalmex.mvcr.cz, user:mvcr, pass:mvcr123 a jsem tam, PMA se musí ke každé DB nějak konfigurovat, ne?
27.9.2012 03:33 Miloslav Ponkrác
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Adminer se prosazuje hlavně díky lživé propagaci Jakuba Vrány. (Proto také autor porovnává Adminera s dost starou verzí phpMyAdmina, aby nedostal na prdel v porovnání.)

phpMyAdmin jednoho času zaspal, ale v posledních verzích se neskutečně vylepšil.

Hlavní benefit Adminera, tedy menší velikost měřeno délkou souboru/ů v bajtech a možnost dokonce jednoho souboru – neocením. Je mi fakt buřt, jestli má PHP správce db 1 KB nebo 3 MB, když bude svou práci dělat dobře.

To, že musím phpMyAdmina konfigurovat mi nevadí.

Když budu chtít posílat mysql na různé hosty, od toho mám nativního klienta psaného v C/C++, který jako nativní aplikace je mnohem více user friendly a může plně těžit z možností nativní aplikace operačního systému. Nebudu to dělat přes ruku nějakým PHP/Web/JavaScript bastlem – ať se jmenuje jakkoli, který prostě už z principu nemůže dosahovat příjemnosti používání nativní aplikace.

Když budu mít správce na webu, chci, aby se svévolně nikam nepřipojoval, ale dělal jen předem určená spojení.

Zkoušel jsem obojí a nenašel důvod, proč bych měl phpMyAdmin opustit. Adminer se mi krutě nelíbil. Nekoukám na délku a konfiguraci beru za plus. V tu chvíli mi nemá Adminer moc co nabídnout.
Salamek avatar 27.9.2012 10:36 Salamek | skóre: 22 | blog: salamovo
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Toto nie je chyba iframeov ale sposobu, akym ich pouzivas tzn. tvoja.
Tak mi ty kouzelniku rekni jam mam JEDNODUSE otevrit detail tabulky v dalsim tabu bez toho abych rozsypal phpMyAdmina
Vdaka iframe to urobis len raz a nemusi sa to pri prekliku robit znovu. To iste pre zoznam databaz. Zjavne si este nepracoval s naozaj obrovskym a vytazenym MySQL serverom, ktory si proste nedokaze cacheovat tabulky vsetky databaz a musi ich citat z disku. Ak ich tam mas vela, tak si pockas. Navyse, ak by si naozaj vedel, ako vylistovanie tabuliek funguje, tak by si aj vedel, ze to nie je mozne nacitavat postupne ale len naraz (fakt, ze sa roznymi hackmi da vratit len urcity pocet tabuliek neznamena, ze ich MySQL nemuselo nacitat z disku vsetky).
Kdyby to bylo tak pomale jak tvrdis, tak pouziju SQL cache.
Neviem ako u teba, ale u mna mi phpMyAdmin zobrazi cely nazov tabulky/databazy pri OnMouseOver :)
Verze co mame na serverech zobrazuje pouze "Projít 24 446 348 řádků" a kdyz jsem se chtel podivat na ofic strankach phpMyAdmina na new verzi tak to vubec nefungovalo tak mi nezbyva nez verit tomu ze nova verze to umi :-)
Ano, toto moze platit avsak urcite neplati najpouzivanejsi = najhorsi.
Vynech to urcite

Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
okbob avatar 27.9.2012 23:20 okbob | skóre: 30 | blog: systemakuv_blog | Benešov
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Vylistovani tabulek z DB neni casove narocne ani kdyby jsi jich tam mel 10k a i kdyby bylo tak mas ajax a postupne nacitani pri scrollu

Bacha - tohle není pravda pro MyISAM!
Salamek avatar 29.9.2012 11:25 Salamek | skóre: 22 | blog: salamovo
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
no vice mene to je jedno, protoze stale muzeme implementovat SQL cache a nacitani ajaxem, pokud se tohle udela spravne tak nas rychlost vylistovani tabulek nemusi trapit (nad jakymkoliv database engine) ;-)
Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
27.9.2012 16:17 Miloslav Ponkrác
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
„Srovnani Adminer vs phpMyAdmin“

Vůbec ne cinknuté srovnání, kde je srovnáván Adminer a phpMyAdminem z ledna 2011. On by jinak phpMyAdmin nakopal Admineru zadek, kdyby se srovnávala současná verze phpMyAdminu se současnou verzí Adminera.

Salamek avatar 27.9.2012 17:53 Salamek | skóre: 22 | blog: salamovo
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Kdyz uz tak Adminer 2011 a phpMyAdmin 2011
ted jsem porovnal Adminer Adminer 3.6.1 vs phpMyAdmin 4.0.0-dev a oproti staremu porovnani ziskal phpMyAdmin 3 "body"(mozna jich je 5-6 ale dane funkce se nezdarilo otestovat v phpMyAdminovi protoze nefungovaly/nenasel jsem je) v kterych se vyrovnal Admineru takze 33 nedostatku oproti 36 starym...
na druhou stranu musim rict ze phpMyAdmin 4.0.0-dev se mi libi mnohem vic nez jeho starsi verze ale furt to neni ono.
Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
28.9.2012 23:01 Miloslav Ponkrác
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Možná jste to nezaregistroval, ale pomalu nám končí rok 2012. Zajímá mě, jak je to dnes.

Zkoušel jsem Adminer i phpMyAdmin před pár týdny. A nenašel jsem jediný důvod, proč tu hrůzu zvanou Adminer vůbec používat.

V tom porovnání pana Vrány většina výtek phpMyAdminovi už neplatí. Pomíéjím to, že jsou to spíše body vycucané z prstu a jsou uvozovány značně subjektivními adjektivy – tedy nic objektivního, spíše snaha za každou cenu – i za cenu fixlu vyzdvihnout Adminer.
Salamek avatar 29.9.2012 11:29 Salamek | skóre: 22 | blog: salamovo
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
umis cist ? nebo ti nedochazi ze jsem delal porovnani nejnovejsich verzi (ROK 2012 vole)
Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
SmEjDiL avatar 26.9.2012 13:28 SmEjDiL | skóre: 3
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Souhlasim ze jakykolv PHPNecoAdmin je dobrej Sluha ale zly Pan. Kdo jej provozuje neomezene odkudkoliv z jakekoliv IP na svete si koleduje o prusvich.

--~-- To make phpMyAdmin available through your web site, I suggest that you add something like the following to httpd.conf:
    Alias /phpmyadmin/ "%%WWWDIR%%/"

    Directory "%%WWWDIR%%/"
        Options none
        AllowOverride Limit
        
        Order Deny,Allow
        Deny from all
        Allow from 127.0.0.1 .example.com
    /Directory
SECURITY NOTE: phpMyAdmin is an administrative tool that has had several remote vulnerabilities discovered in the past, some allowing remote attackers to execute arbitrary code with the web server's user credential. All known problems have been fixed, but the FreeBSD Security Team strongly advises that any instance be protected with an additional protection layer, e.g. a different access control mechanism implemented by the web server as shown in the example. Do consider enabling phpMyAdmin only when it is in use. --~--
27.9.2012 16:14 Miloslav Ponkrác
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
+1
26.9.2012 13:21 azurIt | skóre: 34 | blog: zatial_bez_mena
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Odpovědět | Sbalit | Link | Blokovat | Admin
Doli, dany archiv obsahuje kompletny softver, nejedna sa len o 'jazykovy balicek'.
Luboš Doležel (Doli) avatar 26.9.2012 18:31 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: phpMyAdmin šířen z jednoho z mirrorů s backdoorem
Díky.

Založit nové vláknoNahoru


ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.