Risques

  • Attaque de type cross-site scripting
  • Atteinte à la confidentialité des données

Systèmes affectés

phpMyAdmin versions 2.6.4-pl2 et antérieures.

Résumé

Deux vulnérabilités présentes dans phpMyAdmin permettent à un utilisateur distant de porter atteinte à la confidentialité des données ou d'effectuer une attaque de type Cross-Site Scripting.

Description

Deux vulnérabilités sont présentes dans phpMyAdmin :

  • La première vulnérabilité est due à un manque de contrôle des paramètres passés à certains scripts php permettant à un utilisateur mal intentionné de modifier certains paramètres sensibles de phpMyAdmin par le biais d'une requête malicieusement construite.
  • la seconde vulnérabilité est due à une vérification trop faible des paramètres passés aux scripts : left.php, queryframe.php et server_databases.php. Ceci permet d'exécuter du script potentiellement malveillant au cours d'une consultation par un navigateur tierce.

Ces deux failles permettent soit de porter atteinte à la confidentialité des données soit d'effectuer une attaque de type Cross-Site Scripting.

Solution

La version 2.6.4-pl3 de phpMyAdmin corrige le problème :

http://www.phpmyadmin.net/home_page/downloads.php

Documentation