Risque
- Injection de code indirecte à distance
Systèmes affectés
phpMyAdmin 3.x.
Résumé
Des vulnérabilités dans phpMyAdmin permettent à un utilisateur malveillant de réaliser de l'injection de code indirecte.
Description
Deux vulnérabilités affectent phpMyAdmin :
- il est possible d'injecter du code HTML ou des scripts au travers des fonctions de trace et des messages d'erreurs (CVE-2010-2958) ;
- un manque de validation des entrées par le script d'installation permet à un utilisateur malveillant de réaliser de l'injection de code indirecte (CVE-2010-3263).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité phpMyAdmin PMASA-2010-6 du 30 août 2010 : http://www.phpmyadmin.net/home_page/security/PMASA-2010-6.php
- Bulletin de sécurité phpMyAdmin PMASA-2010-7 du 09 septembre 2010 : http://www.phpmyadmin.net/home_page/security/PMASA-2010-7.php
- Référence CVE CVE-2010-2958 https://www.cve.org/CVERecord?id=CVE-2010-2958
- Référence CVE CVE-2010-3263 https://www.cve.org/CVERecord?id=CVE-2010-3263