Рекомендация Debian по безопасности
DSA-2034-1 phpmyadmin -- несколько уязвимостей
- Дата сообщения:
- 17.04.2010
- Затронутые пакеты:
- phpmyadmin
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2008-7251, CVE-2008-7252, CVE-2009-4605.
- Более подробная информация:
-
В phpMyAdmin, инструменте для администрирования MySQL через веб, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:
- CVE-2008-7251
В случае, если указанный в настройках каталог не существует, phpMyAdmin может создавать временный каталог с небезопасными правами доступа.
- CVE-2008-7252
phpMyAdmin использует предсказуемые имена временных файлов, что может приводить к отказу в обслуживании или повышению привилегий.
- CVE-2009-4605
Сценарий setup.php, поставляемый в составе phpMyAdmin, может десериализовывать недоверенные данные, позволяя выполнять подделку межсайтовых запросов.
В стабильном выпуске (lenny) эти проблемы были исправлены в версии phpmyadmin 2.11.8.1-5+lenny4.
В нестабильном выпуске (sid) эти проблемы были исправлены в версии 3.2.4-1.
Рекомендуется обновить пакет phpmyadmin.
- CVE-2008-7251
- Исправлено в:
-
Debian GNU/Linux 5.0 (lenny)
- Исходный код:
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4.dsc
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4.diff.gz
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1.orig.tar.gz
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4.diff.gz
- Независимые от архитектуры компоненты:
- http://security.debian.org/pool/updates/main/p/phpmyadmin/phpmyadmin_2.11.8.1-5+lenny4_all.deb
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.