Risques
- Atteinte à l'intégrité des données
- Injection de code indirecte à distance
Systèmes affectés
Versions antérieures à phpMyAdmin 3.5.3
Résumé
Deux vulnérabilités ont été corrigées dans phpMyAdmin. La première concerne une injection de code indirecte à distance (XSS). La deuxième permet d'injecter du code dans les communications avec le site « phpmyadmin.net » car elles ne sont pas chiffrées (une attaque par homme du milieu est nécessaire).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité phpMyAdmin PMASA-2012-6 du 12 octobre 2012 : http://www.phpmyadmin.net/home_page/security/PMASA-2012-6.php
- Bulletin de sécurité phpMyAdmin PMASA-2012-7 du 12 octobre 2012 : http://www.phpmyadmin.net/home_page/security/PMASA-2012-7.php
- Référence CVE CVE-2012-5339 https://www.cve.org/CVERecord?id=CVE-2012-5339
- Référence CVE CVE-2012-5368 https://www.cve.org/CVERecord?id=CVE-2012-5368