Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
- Injection de code indirecte à distance
Systèmes affectés
phpMyAdmin 3.4.x et 3.3.x.
Résumé
Plusieurs vulnérabilités affectent phpMyAdmin. Certaines permettent d'exécuter à distance du code sur le serveur vulnérable.
Description
Quatre vulnérabilités de phpMyAdmin ont été corrigées :
- un défaut dans le script d'affichage des tables permet de réaliser de l'injection de code indirecte (XSS) ;
- dans certaines configurations, une transformation de type MIME permet de réaliser de l'injection de code locale (LFI) ;
- une vulnérabilité permet de réaliser de l'injection de code locale (LFI). Cette exploitation requiert une authentification préalable ;
- des variables PHP, parmi lesquelels la variable SESSION, peuvent être manipulées.
Solution
Les versions 3.3.10.3 et 3.4.3.2 de phpMyAdmin corrigent ces problèmes.
Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletins de sécurité phpMyAdmin PMASA-2011-9 à PMASA-2011-12 du 23 juillet 2011 : http://www.phpmyadmin.net/home_page/security/PMASA-2011-12.php
- Bulletins de sécurité phpMyAdmin PMASA-2011-9 à PMASA-2011-12 du 23 juillet 2011 : http://www.phpmyadmin.net/home_page/security/PMASA-2011-9.php
- Bulletins de sécurité phpMyAdmin PMASA-2011-9 à PMASA-2011-12 du 23 juillet 2011 : http://www.phpmyadmin.net/home_page/security/PMASA-2011-11.php
- Bulletins de sécurité phpMyAdmin PMASA-2011-9 à PMASA-2011-12 du 23 juillet 2011 : http://www.phpmyadmin.net/home_page/security/PMASA-2011-10.php
- Référence CVE CVE-2011-2642 https://www.cve.org/CVERecord?id=CVE-2011-2642
- Référence CVE CVE-2011-2643 https://www.cve.org/CVERecord?id=CVE-2011-2643