Рекомендация Debian по безопасности

DSA-1918-1 phpmyadmin -- несколько уязвимостей

Дата сообщения:
25.10.2009
Затронутые пакеты:
phpmyadmin
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 552194.
В каталоге Mitre CVE: CVE-2009-3696, CVE-2009-3697.
Более подробная информация:

В phpMyAdmin, веб-инструменте для администрирования MySQL, было обнаружено несколько удалённых уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:

  • CVE-2009-3696

    Межсайтоый скриптинг (XSS) позволяет удалённым злоумышленникам вводить произвольный веб-сценарий или код HTML с помощью специально сформированного имени таблицы MySQL.

  • CVE-2009-3697

    SQL-инъекция в функциональности генератора PDF-схем позволяет удалённым злоумышленникам выполнять произвольные SQL-команды. Эта проблема не касается версии в Debian 4.0 Etch.

Кроме того, были добавлены дополнительные защиты для веб-сценария setup.php. Хотя поставляемая настройка веб-сервера должна гарантировать, что этот сценарий защищён, на практике оказывается, что это не всегда так. Файл config.inc.php более недоступен для записи пользователю, от которого запускается веб-сервер. Подробности о том, как включить сценарий setup.php, если он вам нужен, смотрите в файле README.Debian.

В предыдущем стабильном выпуске (etch) эти проблемы были исправлены в версии 2.9.1.1-13.

В стабильном выпуске (lenny) эти проблемы были исправлены в версии 2.11.8.1-5+lenny3.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 3.2.2.1-1.

Рекомендуется обновить пакет phpmyadmin.

Исправлено в:

Debian GNU/Linux 4.0 (etch)

Исходный код:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-13.dsc
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1.orig.tar.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-13.diff.gz
Независимые от архитектуры компоненты:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.9.1.1-13_all.deb

Debian GNU/Linux 5.0 (lenny)

Исходный код:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1.orig.tar.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny3.diff.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny3.dsc
Независимые от архитектуры компоненты:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny3_all.deb

Контрольные суммы MD5 этих файлов доступны в исходном сообщении.