Bulletin d'alerte Debian
DSA-1693-2 phppgadmin -- Plusieurs vulnérabilités
- Date du rapport :
- 27 décembre 2008
- Paquets concernés :
- phppgadmin
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 427151, Bogue 449103, Bogue 508026.
Dans le dictionnaire CVE du Mitre : CVE-2007-2865, CVE-2007-5728, CVE-2008-5587. - Plus de précisions :
-
Plusieurs vulnérabilités distantes ont été découvertes dans phpPgAdmin, un outil pour administrer les bases de données PostgreSQL depuis un navigateur. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.
- CVE-2007-2865
Une vulnérabilité de script intersites permet à des attaquants distants l'injection de script ou code HTML arbitraire via le paramètre « server ».
- CVE-2007-5728
Une vulnérabilité de script intersites permet à des attaquants distants l'injection de script ou code HTML arbitraire via « PHP_SELF ».
- CVE-2008-5587
Une vulnérabilité de changement de répertoire permet à des attaquants distants de lire des fichiers arbitraires via le paramètre « _language ».
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 4.0.1-3.1etch2.
Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 4.2.1-1.1.
Nous vous recommandons de mettre à jour votre paquet phppgadmin.
- CVE-2007-2865
- Corrigé dans :
-
Debian GNU/Linux 4.0 (etch)
- Source :
- http://security.debian.org/pool/updates/main/p/phppgadmin/phppgadmin_4.0.1.orig.tar.gz
- http://security.debian.org/pool/updates/main/p/phppgadmin/phppgadmin_4.0.1-3.1etch2.dsc
- http://security.debian.org/pool/updates/main/p/phppgadmin/phppgadmin_4.0.1-3.1etch2.diff.gz
- http://security.debian.org/pool/updates/main/p/phppgadmin/phppgadmin_4.0.1-3.1etch2.dsc
- Composant indépendant de l'architecture :
- http://security.debian.org/pool/updates/main/p/phppgadmin/phppgadmin_4.0.1-3.1etch2_all.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.