phpmyadmin 4.9.11 是专为修复 xss 漏洞发布的安全维护版本,核心修补 pmasa-2023-01:拖放上传中因文件名未转义导致的脚本执行,通过 fileupload.js 改用 textcontent 赋值实现防护,不涉及 sql 注入、csrf 等其他漏洞类型。
phpmyadmin 4.9.11 是一个以安全修复为核心的维护版本,主要解决的是 xss(跨站脚本)类漏洞,而非功能增强或兼容性调整。它不涉及 sql 注入、csrf 或权限绕过等更复杂的攻击面,但对前端输入的过滤缺失问题做了针对性修补。
PMASA-2023-01:拖放上传触发的 XSS 漏洞
该版本最核心的修复是 PMASA-2023-01,影响所有启用拖放上传(drag & drop upload)功能的部署场景。攻击者可构造恶意 .sql 文件名(如 <script>alert(1)</script>.sql),在用户拖入文件后,该脚本被未转义地渲染进页面 DOM,导致任意 JavaScript 执行。
- 仅需用户将文件拖入上传区域,无需登录态即可触发(若登录页也启用了拖放)
- 漏洞位于前端 JavaScript 渲染逻辑,与后端 PHP 版本无关
- 修复方式是统一在
FileUpload.js中对文件名做textContent赋值,而非innerHTML
为什么不是 CVE 编号而是 PMASA?
phpMyAdmin 团队使用自定义编号体系 PMASA(phpMyAdmin Security Advisory)而非通用 CVE,因为该漏洞未被 NVD 或 CNVD 主动收录,且影响范围局限在特定交互路径。但这不降低其实际风险——XSS 在管理后台中可直接用于会话劫持或配置篡改。
-
PMASA-2023-01是唯一在 4.9.11 的 CHANGELOG 中明确标注的安全通告 - 无其他 CVE 或 CNVD 条目关联到此版本,说明没有新增 SQL 注入、路径遍历等高危类型
- 若你依赖自动化合规扫描工具(如 Nessus、OpenVAS),需确认其规则库是否已更新识别 PMASA 编号
升级后仍需检查的隐性风险点
4.9.11 本身不修复旧版遗留问题,比如 config.inc.php 中硬编码的弱密码、未限制的 $cfg['AllowArbitraryServer'] = true,或暴露在公网的未认证入口。这些不会因升级消失。
- 确认
$cfg['LoginCookieValidity']设置合理(建议 ≤ 1800 秒) - 检查 Apache/Nginx 是否禁用
.sql、.php等敏感后缀的直接访问(防止上传后被读取) - 若使用反向代理,确保
X-Forwarded-For头未被伪造用于绕过 IP 白名单
真正关键的不是“4.9.11 修了什么”,而是它没修什么——比如导出 CSV 的注入(CVE-2020-22278)、搜索框的 SQL 注入(CVE-2020-26935)仍存在于 4.9.x 全系列。这些必须靠升级到 5.2.1+ 或手动打补丁来覆盖。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











