Bulletin d'alerte Debian
DLA-406-1 phpmyadmin -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 30 janvier 2016
- Paquets concernés :
- phpmyadmin
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2016-2039, CVE-2016-2041.
- Plus de précisions :
-
Plusieurs défauts ont été découverts dans le code d’authentification CSRF de phpMyAdmin.
- CVE-2016-2039
Le jeton XSRF/CSRF est créé par un algorithme faible en utilisant des fonctions qui ne renvoient pas des valeurs sûres du point de vue cryptographique.
- CVE-2016-2041
La comparaison du paramètre du jeton XSRF/CSRF avec la valeur enregistrée dans la session est vulnérable à des attaques temporelles. De plus, la comparaison pourrait être contournée si le jeton XSRF/CSRF correspond à un modèle particulier.
- CVE-2016-2039