Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- phpMyAdmin 2.11.x ;
- phpMyAdmin 3.3.x.
Résumé
Une vulnérabilité dans phpMyAdmin peut être utilisée pour faire exécuter une commande SQL par un autre utilisateur.
Description
Une vulnérabilité a été corrigée dans la fonction PMA_Bookmark_get de phpMyAdmin. Un attaquant authentifié peut utiliser cette vulnérabilité, à l'aide d'un marque page spécialement conçu, pour faire exécuter une commande SQL par un autre utilisateur.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin phpMyAdmin PMASA-2011-2 du 11 février 2011 http://www.phpmyadmin.net/home_page/security/PMASA-2011-2.php
- Référence CVE CVE-2011-0987 https://www.cve.org/CVERecord?id=CVE-2011-0987