Mehrere entfernt ausnutzbare Verwundbarkeiten wurden in phpMyAdmin, einem
Programm zum Verwalten von MySQL über das Netz, entdeckt. Das Common
Vulnerabilities and Exposures
-Projekt identifiziert die folgenden
Probleme:
Die Funktion PMA_ArrayWalkRecursive in libraries/common.lib.php
schränkt die Rekursionen auf vom Nutzer angegebene Felder nicht ein,
was inhaltsabhängigen Angreifern ermöglicht, eine Diensteverweigerung
(denial of service
) (Absturz des Web-Servers) mittels einem Feld
mit vielen Dimensionen auszulösen.
Dies Problem betrifft nur die Stable-Distribution (Etch).
Eine unvollständige Blacklist-Verwundbarkeit in index.php ermöglicht
entfernten Angreifern die Durchführung Site-übergreifender
Skripting-Angriffe (XSS) durch Einschleusung beliebigen
JavaScript- oder HTML-Codes in (1) einen db
- oder
(2) table
-Parameterwert, gefolgt von einer
</SCRIPT>-Ende-Markierung in Großbuchstaben, was den Schutz
gegen das kleingeschriebene </script> umgeht.
Dies Problem betrifft nur die Stable-Distribution (Etch).
Mehrere Site-übergreifende Skripting-Verwundbarkeiten (XSS) ermöglichen
entfernten Angreifern, beliebigen Web-Skript- oder HTML-Code mittels
(1) dem fieldkey
-Parameter einzuschleusen zum Durchstöbern von
browse_foreigners.php oder (2) durch bestimmte Eingaben an die Funktion
PMA_sanitize.
Mehrere Site-übergreifende Skripting-Verwundbarkeiten (XSS) ermöglichen
entfernten Angreifern, beliebigen HTML- oder Web-Skript-Code mittels
(1) einem Kommentar für einen Tabellennamen, wie durch (a)
db_operations.php ausgenutzt, (2) den db
-Parameter zu
(b) db_create.php, (3) den newname
-Parameter zu db_operations.php,
(4) den query_history_latest
-, (5) query_history_latest_db
und (6) querydisplay_tab
-Parametern zu (c) querywindow.php und
(7) den pos
-Parameter zu (d) sql.php einzuschleusen.
Dies Problem betrifft nur die alte Stable-Distribution (Sarge).
phpMyAdmin ermöglicht entfernten Angreifern die Umgehung der Allow/Deny-Zugriffsregeln, die IP-Adressen mittels falscher Header verwenden.
Dies Problem betrifft nur die alte Stable-Distribution (Sarge).
Für die alte Stable-Distribution (Sarge) wurden diese Probleme in Version 2.6.2-3sarge5 behoben.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 2.9.1.1-4 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 2.10.1-1 behoben.
Wir empfehlen Ihnen, Ihre phpmyadmin-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.