Risque
- Exécution de code arbitraire à distance
Systèmes affectés
Les versions de phpMyAdmin 1.x ou 2.x strictement inférieures à la version 2.8.0.2.
Description
Le logiciel phpMyAdmin est un logiciel destiné à permettre l'administration d'une base de données MySQL au travers d'une interface WEB.
Une vulnérabilité a été découverte dans la version 2.8.0.1 du logiciel phpMyAdmin. Il est possible que d'autres versions de ce logiciel soient affectées.
Un individu malveillant peut en exploitant cette vulnérabilité procéder à une attaque de type cross site scripting.
Un programme de démonstration qui exploite la vulnérabilité existe.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité de l'éditeur : http://www.phpmyadmin.net/home_page/downloads.php?relnotes=0
- Le Cross site Scripting : http://www.certa.ssi.gouv.fr/site/CERTA-2002-INF-001