Debian-Sicherheitsankündigung

DSA-1403-1 phpmyadmin -- Fehlende Eingabebereinigung

Datum des Berichts:
08. Nov 2007
Betroffene Pakete:
phpmyadmin
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In Mitres CVE-Verzeichnis: CVE-2007-5589, CVE-2007-5386.
Weitere Informationen:

Omer Singer der DigiTrust-Gruppe entdeckte mehrere Verwundbarkeiten in phpMyAdmin, einer Anwendung zur Verwaltung von MySQL über das WWW. Das Common Vulnerabilities and Exposures-Projekt identifiziert die folgenden Probleme:

  • CVE-2007-5589

    phpMyAdmin ermöglicht einem entfernten Angreifer, beliebige Web-Skripte und HTML-Code in den Inhalt einer Sitzung eines eingeloggten Benutzers einzuschleusen (Site-übergreifendes Skripting).

  • CVE-2007-5386

    phpMyAdmin ermöglicht entfernten Angreifern, falls darauf aus einem Browser zugegriffen wird, der URL-Anfragen nicht verschlüsselt, beliebige Web-Skripte und HTML-Code mit der Zeichenkette query einzuschleusen.

Für die alte Stable-Distribution (Sarge) wurde dieses Problem in Version 4:2.6.2-3sarge6 behoben.

Für die Stable-Distribution (Etch) wurde dieses Problem in Version 4:2.9.1.1-6 behoben.

Für die Unstable-Distribution (Sid) wurde dieses Problem in Version 4:2.11.1.2-1 behoben.

Wir empfehlen Ihnen, Ihr phpmyadmin-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.1 (sarge)

Quellcode:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6.dsc
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6.diff.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2.orig.tar.gz
Architektur-unabhängige Dateien:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6_all.deb

Debian GNU/Linux 4.0 (etch)

Quellcode:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6.dsc
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6.diff.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1.orig.tar.gz
Architektur-unabhängige Dateien:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6_all.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.