Risque

Atteinte à la confidentialité des données.

Systèmes affectés

phpMyAdmin versions 3.3.x et 3.4.x.

Résumé

Une vulnérabilité dans phpMyAdmin permet à une personne malveillante de récupérer un fichier local.

Description

L'importation d'un fichier XML spécialement conçu qui contient une injection d'entité XML permet à une personne malveillante de récupérer un fichier local, en étant toutefois limité par les droits de l'utilisateur sous lequel le serveur web s'exécute. La personne malveillante doit être connectée à MySQL via phpMyAdmin pour réaliser son attaque.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation