Plusieurs vulnérabilités distantes ont été découvertes dans phpMyAdmin, une application d'administration de MySQL sur la Toile. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Un attaquant avec les droits CREATE table
peut lire des fichiers
arbitraires lisibles par le serveur web par l'intermédiaire d'une requête
HTTP POST conçue spécifiquement.
Le fichier de données de session PHP stocke le nom d'utilisateur et le mot de passe d'un utilisateur connecté. Avec certaines configurations, il peut être lu par un utilisateur local.
Des injections de script intersite et de code SQL sont possibles par un attaquant qui a le droit de créer des cookies dans le même domaine de cookies que phpMyAdmin.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 4:2.9.1.1-7.
Pour la distribution instable(Sid), ces problèmes ont été corrigés dans la version 4:2.11.5.2-1.
Nous vous recommandons de mettre à jour votre paquet phpmyadmin.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.