Debian DSA-2286-1 : phpmyadmin - 數個弱點

high Nessus Plugin ID 55708

Synopsis

遠端 Debian 主機缺少安全性更新。

描述

在 phpMyAdmin (在網路上管理 MySQL 的工具) 中發現數個弱點。Common Vulnerabilities and Exposures 專案發現下列問題:

- CVE-2011-2505 Swekey 驗證中可能的工作階段操控。

- CVE-2011-2506 在工作階段變數受損的情況下可能會有程式碼插入設定指令碼中。

- CVE-2011-2507 同步程式碼中的規則運算式引用問題。

- CVE-2011-2508 MIME 類型轉換中可能發生目錄遊走。

- CVE-2011-2642 當攻擊者可以建立特製表格名稱時,表格列印檢視中存有跨網站指令碼。

- 尚無 CVE 名稱

Swekey 驗證中潛在的超全域和本機變數操控。(PMASA-2011-12)

舊的穩定發行版本 (lenny) 僅受 CVE-2011-2642 影響,其已在 2.11.8.1-5+lenny9 版本中修正。

解決方案

升級 phpmyadmin 套件。

針對穩定發行版本 (squeeze),這些問題已在 3.3.7-6 版本中修正。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2011-2505

https://security-tracker.debian.org/tracker/CVE-2011-2506

https://security-tracker.debian.org/tracker/CVE-2011-2507

https://security-tracker.debian.org/tracker/CVE-2011-2508

https://security-tracker.debian.org/tracker/CVE-2011-2642

https://security-tracker.debian.org/tracker/CVE-2011-2642

https://packages.debian.org/source/squeeze/phpmyadmin

https://www.debian.org/security/2011/dsa-2286

Plugin 詳細資訊

嚴重性: High

ID: 55708

檔案名稱: debian_DSA-2286.nasl

版本: 1.16

類型: local

代理程式: unix

已發布: 2011/7/28

已更新: 2021/1/11

支持的傳感器: Frictionless Assessment Agent, Nessus Agent

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.9

媒介: AV:N/AC:L/Au:N/C:P/I:P/A:P

時間媒介: E:POC/RL:OF/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:phpmyadmin, cpe:/o:debian:debian_linux:6.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2011/7/26

弱點發布日期: 2011/7/14

惡意利用途徑

Elliot (Phpmyadmin 3.x RCE)

參考資訊

CVE: CVE-2011-2505, CVE-2011-2506, CVE-2011-2507, CVE-2011-2508, CVE-2011-2642

BID: 48563, 48874

DSA: 2286