Bulletin d'alerte Debian
DSA-1403-1 phpmyadmin -- Vérifications d'entrées manquantes
- Date du rapport :
- 8 novembre 2007
- Paquets concernés :
- phpmyadmin
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2007-5589, CVE-2007-5386.
- Plus de précisions :
-
Omer Singer du groupe DigiTrust a découvert plusieurs vulnérabilités dans phpMyAdmin, une application pour administrer MySQL à travers la Toile. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
- CVE-2007-5589
phpMyAdmin permet à un attaquant distant d'injecter un script web ou du HTML arbitraire dans le contexte d'une session d'un utilisateur connecté (attaque par script intersite).
- CVE-2007-5386
Lorsqu'on accède à phpMyAdmin à partir d'un navigateur qui ne code pas les requêtes dans les adresses, celui-là permet à des attaquants distants d'injecter un script web ou du HTML arbitraire par l'intermédiaire d'une chaîne de requête.
Pour l'ancienne distribution stable (Sarge), ces problèmes ont été corrigés dans la version 4:2.6.2-3sarge6.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 4:2.9.1.1-6.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 4:2.11.1.2-1.
Nous vous recommandons de mettre à jour votre paquet phpmyadmin.
- CVE-2007-5589
- Corrigé dans :
-
Debian GNU/Linux 3.1 (sarge)
- Source :
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6.dsc
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6.diff.gz
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2.orig.tar.gz
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6.diff.gz
- Composant indépendant de l'architecture :
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.6.2-3sarge6_all.deb
Debian GNU/Linux 4.0 (etch)
- Source :
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6.dsc
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6.diff.gz
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1.orig.tar.gz
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6.diff.gz
- Composant indépendant de l'architecture :
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-6_all.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.