Bulletin d'alerte Debian

DSA-1675-1 phpmyadmin -- Vérification d'entrée manquante

Date du rapport :
30 novembre 2008
Paquets concernés :
phpmyadmin
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2008-4326.
Plus de précisions :

Masako Oono a découvert que phpMyAdmin, une interface web pour l'administration de MySQL, ne réalisait pas de validation suffisante des entrées. Cela permet de récupérer des données sensibles par attaque de script intersite si l'utilisateur utilise le navigateur Internet Explorer.

Cette mise à jour corrige également un problème introduit dans la DSA 1641. Il empêchait le changement de la langue et l'encodage de la page d'authentification.

Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 4:2.9.1.1-9.

Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 4:2.11.8.1-3.

Nous vous recommandons de mettre à jour votre paquet phpmyadmin.

Corrigé dans :

Debian GNU/Linux 4.0 (etch)

Source :
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-9.dsc
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1.orig.tar.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-9.diff.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-9_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.