Vulnerability Name: | CVE-2016-5097 (CCN-113558) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2016-05-26 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2016-05-26 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2018-10-30 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | phpMyAdmin before 4.6.2 places tokens in query strings and does not arrange for them to be stripped before external navigation, which allows remote attackers to obtain sensitive information by reading (1) HTTP requests or (2) server logs. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 5.3 Medium (CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) 4.6 Medium (Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:U/RL:O/RC:C)
3.8 Low (CCN Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N/E:U/RL:O/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 5.0 Medium (CVSS v2 Vector: AV:N/AC:L/Au:N/C:P/I:N/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-200 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Obtain Information | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2016-5097 Source: SUSE Type: UNKNOWN openSUSE-SU-2016:1556 Source: CCN Type: SECTRACK ID: 1035978 phpMyAdmin Flaw Lets Remote Users Obtain Potentially Sensitive SQL Query Parameters from URLs Source: SECTRACK Type: UNKNOWN 1035978 Source: XF Type: UNKNOWN phpmyadmin-cve20165097-info-disc(113558) Source: CONFIRM Type: Patch https://github.com/phpmyadmin/phpmyadmin/commit/11eb574242d2526107366d367ab5585fbe29578f Source: CONFIRM Type: Patch https://github.com/phpmyadmin/phpmyadmin/commit/59e56bd63a5e023b797d82eb272cd074e3b4bfd1 Source: CONFIRM Type: Patch https://github.com/phpmyadmin/phpmyadmin/commit/5fc8020c5ba9cd2e38beb5dfe013faf2103cdf0f Source: CONFIRM Type: Patch https://github.com/phpmyadmin/phpmyadmin/commit/8326aaebe54083d9726e153abdd303a141fe5ad3 Source: GENTOO Type: UNKNOWN GLSA-201701-32 Source: CONFIRM Type: Patch, Vendor Advisory https://www.phpmyadmin.net/security/PMASA-2016-14 Source: CCN Type: phpMyAdmin Security Advisory PMASA-2016-14 Sensitive Data in URL GET Query Parameters | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration 2: Configuration CCN 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
BACK |