| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 30 septembre
2008 No CERTA-2008-AVI-464-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
phpMyAdmin
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2008-AVI-464 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Une vulnérabilité dans phpMyAdmin permet à un utilisateur distant d'exécuter du code arbitraire.
Une vulnérabilité dans le fichier server_databases.php permet à un utilisateur distant, précédemment authentifié, d'exécuter du code arbitraire de type shell.
Cette vulnérabilité ne peut être exploitée que si la configuration du serveur PHP autorise les commandes de type exec.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs. (cf. section Documentation).
https://www.redhat.com/archives/fedora-package-announce/2008-september/msg01137.html
https://www.redhat.com/archives/fedora-package-announce/2008-september/msg01155.html
https://www.redhat.com/archives/fedora-package-announce/2008-september/msg01228.html
https://www.redhat.com/archives/fedora-package-announce/2008-september/msg01290.html
http://www.phpmyadmin.net/home_page/security.php?issue=PMASA-2008-7
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-4096