Debian DSA-2975-1:phpmyadmin - 安全性更新

medium Nessus Plugin ID 76433

概要

遠端 Debian 主機缺少安全性更新。

說明

在 phpMyAdmin (在網路上管理 MySQL 的工具) 中發現數個弱點。Common Vulnerabilities and Exposures 專案發現下列問題:

- CVE-2013-4995 經驗證的使用者可透過特製的 SQL 查詢,插入任意 Web 指令碼或 HTML。

- CVE-2013-4996 可透過瀏覽面板中的特製標誌 URL 或「信任 Proxy」清單中的特製項目來造成跨網站指令碼。

- CVE-2013-5002 經驗證的使用者可透過 Schema Export 中的特製 pageNumber 值,插入任意 Web 指令碼或 HTML。

- CVE-2013-5003 經驗證的使用者可透過 Schema Export 中的縮放參數 PMD PDF 匯出和 pdf_page_number 參數,以 phpMyAdmin「控制使用者」的身分執行任意 SQL 命令。

- CVE-2014-1879 經驗證的使用者可透過 [匯入] 功能中的特製檔案名稱,插入任意 Web 指令碼或 HTML。

解決方案

升級 phpmyadmin 套件。

針對穩定發行版本 (squeeze),這些問題已在 4:3.4.11.1-2+deb7u1 版本中修正。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2013-4995

https://security-tracker.debian.org/tracker/CVE-2013-4996

https://security-tracker.debian.org/tracker/CVE-2013-5002

https://security-tracker.debian.org/tracker/CVE-2013-5003

https://security-tracker.debian.org/tracker/CVE-2014-1879

https://packages.debian.org/source/wheezy/phpmyadmin

https://www.debian.org/security/2014/dsa-2975

Plugin 詳細資訊

嚴重性: Medium

ID: 76433

檔案名稱: debian_DSA-2975.nasl

版本: 1.6

類型: local

代理程式: unix

已發布: 2014/7/10

已更新: 2021/1/11

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.5

時間分數: 4.8

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:phpmyadmin, cpe:/o:debian:debian_linux:7.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/7/9

參考資訊

CVE: CVE-2013-4995, CVE-2013-4996, CVE-2013-5002, CVE-2013-5003, CVE-2014-1879

BID: 61510, 61516, 61921, 61923, 65717

DSA: 2975