Risque

  • Exécution de code arbitraire à distance ;
  • contournement de la politique de sécurité ;
  • injection de code indirecte à distance.

Systèmes affectés

phpMyAdmin 3.4.x et 3.3.x.

Résumé

Plusieurs vulnérabilités affectent phpMyAdmin. Certaines permettent d'exécuter à distance du code sur le serveur vulnérable.

Description

Quatre vulnérabilités de phpMyAdmin ont été corrigées :

  • un défaut dans le script d'affichage des tables permet de réaliser de l'injection de code indirecte (XSS) ;
  • dans certaines configurations, une transformation de type MIME permet de réaliser de l'injection de code locale (LFI) ;
  • une vulnérabilité permet de réaliser de l'injection de code locale (LFI). Cette exploitation requiert une authentification préalable ;
  • des variables PHP, parmi lesquelels la variable SESSION, peuvent être manipulées.

Solution

Les versions 3.3.10.3 et 3.4.3.2 de phpMyAdmin corrigent ces problèmes.

Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation