Рекомендация Debian по безопасности

DSA-2034-1 phpmyadmin -- несколько уязвимостей

Дата сообщения:
17.04.2010
Затронутые пакеты:
phpmyadmin
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2008-7251, CVE-2008-7252, CVE-2009-4605.
Более подробная информация:

В phpMyAdmin, инструменте для администрирования MySQL через веб, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:

  • CVE-2008-7251

    В случае, если указанный в настройках каталог не существует, phpMyAdmin может создавать временный каталог с небезопасными правами доступа.

  • CVE-2008-7252

    phpMyAdmin использует предсказуемые имена временных файлов, что может приводить к отказу в обслуживании или повышению привилегий.

  • CVE-2009-4605

    Сценарий setup.php, поставляемый в составе phpMyAdmin, может десериализовывать недоверенные данные, позволяя выполнять подделку межсайтовых запросов.

В стабильном выпуске (lenny) эти проблемы были исправлены в версии phpmyadmin 2.11.8.1-5+lenny4.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 3.2.4-1.

Рекомендуется обновить пакет phpmyadmin.

Исправлено в:

Debian GNU/Linux 5.0 (lenny)

Исходный код:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4.dsc
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4.diff.gz
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1.orig.tar.gz
Независимые от архитектуры компоненты:
http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4_all.deb

Контрольные суммы MD5 этих файлов доступны в исходном сообщении.