Bulletin d'alerte Debian

DLA-406-1 phpmyadmin -- Mise à jour de sécurité pour LTS

Date du rapport :
30 janvier 2016
Paquets concernés :
phpmyadmin
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2016-2039, CVE-2016-2041.
Plus de précisions :

Plusieurs défauts ont été découverts dans le code d’authentification CSRF de phpMyAdmin.

  • CVE-2016-2039

    Le jeton XSRF/CSRF est créé par un algorithme faible en utilisant des fonctions qui ne renvoient pas des valeurs sûres du point de vue cryptographique.

  • CVE-2016-2041

    La comparaison du paramètre du jeton XSRF/CSRF avec la valeur enregistrée dans la session est vulnérable à des attaques temporelles. De plus, la comparaison pourrait être contournée si le jeton XSRF/CSRF correspond à un modèle particulier.