Bulletin d'alerte Debian

DSA-1403-1 phpmyadmin -- Vérifications d'entrées manquantes

Date du rapport :
8 novembre 2007
Paquets concernés :
phpmyadmin
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2007-5589, CVE-2007-5386.
Plus de précisions :

Omer Singer du groupe DigiTrust a découvert plusieurs vulnérabilités dans phpMyAdmin, une application pour administrer MySQL à travers la Toile. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :

  • CVE-2007-5589

    phpMyAdmin permet à un attaquant distant d'injecter un script web ou du HTML arbitraire dans le contexte d'une session d'un utilisateur connecté (attaque par script intersite).

  • CVE-2007-5386

    Lorsqu'on accède à phpMyAdmin à partir d'un navigateur qui ne code pas les requêtes dans les adresses, celui-là permet à des attaquants distants d'injecter un script web ou du HTML arbitraire par l'intermédiaire d'une chaîne de requête.

Pour l'ancienne distribution stable (Sarge), ces problèmes ont été corrigés dans la version 4:2.6.2-3sarge6.

Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 4:2.9.1.1-6.

Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 4:2.11.1.2-1.

Nous vous recommandons de mettre à jour votre paquet phpmyadmin.

Corrigé dans :

Debian GNU/Linux 3.1 (sarge)

Source :
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6.dsc
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6.diff.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6_all.deb

Debian GNU/Linux 4.0 (etch)

Source :
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6.dsc
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6.diff.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.