Debians sikkerhedsbulletin

DSA-2034-1 phpmyadmin -- flere sårbarheder

Rapporteret den:
17. apr 2010
Berørte pakker:
phpmyadmin
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2008-7251, CVE-2008-7252, CVE-2009-4605.
Yderligere oplysninger:

Flere sårbarheder er opdaget i phpMyAdmin, et webværktøj til administrering af MySQL. Projektet Common Vulnerabilities and Exposures har registreret følgende problemer:

  • CVE-2008-7251

    phpMyAdmin oprettede måske en midlertidig mappe med usikre filsystemsrettigheder, hvis den opsatte mappe endnu ikke fandtes.

  • CVE-2008-7252

    phpMyAdmin anvendte forudsigelige filnavne til midlertidige filer, hvilket måske kunne føre til et lokal lammelsesangreb (denial of service) eller rettighedsforøgelse.

  • CVE-2009-4605

    Skriptet setup.php, som følger med phpMyAdmin, afserialiserede måske data fra en kilde der ikke stoles på, hvilket gjorde det muligt at udføre forespørgselsforfalskning på tværs af servere.

I den stabile distribution (lenny), er disse problemer rettet i version phpmyadmin 2.11.8.1-5+lenny4.

I den ustabile distribution (sid), er disse problemer rettet i version 3.2.4-1.

Vi anbefaler at du opgraderer din phpmyadmin-pakke.

Rettet i:

Debian GNU/Linux 5.0 (lenny)

Kildekode:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4.dsc
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4.diff.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1.orig.tar.gz
Arkitekturuafhængig komponent:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4_all.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.