Debian DSA-2975-1:phpmyadmin - 安全更新

medium Nessus 插件 ID 76433

简介

远程 Debian 主机缺少与安全相关的更新。

描述

已在通过 Web 管理 MySQL 的工具 phpMyAdmin 中发现多个漏洞。通用漏洞和暴露计划识别以下问题:

- CVE-2013-4995 经认证的用户可通过构建的 SQL 查询注入任意 Web 脚本或 HTML。

- CVE-2013-4996 可能通过导航面板中构建的标志 URL 或“信任的代理”列表中构建的条目进行跨站脚本攻击。

- CVE-2013-5002 经认证的用户可通过 Schema Export 中构建的 pageNumber 值注入任意 Web 脚本或 HTML。

- CVE-2013-5003 经认证的用户可通过缩放参数 PMD PDF 导出和 Schema Export 中的 pdf_page_number 参数,以 phpMyAdmin“控制用户”的身份执行任意 SQL 命令。

- CVE-2014-1879 经认证的用户可通过 Import 函数中构建的文件名注入任意 Web 脚本或 HTML。

解决方案

升级 phpmyadmin 程序包。

对于稳定发行版本 (wheezy),已在版本 4:3.4.11.1-2+deb7u1 中修复了这些问题。

另见

https://security-tracker.debian.org/tracker/CVE-2013-4995

https://security-tracker.debian.org/tracker/CVE-2013-4996

https://security-tracker.debian.org/tracker/CVE-2013-5002

https://security-tracker.debian.org/tracker/CVE-2013-5003

https://security-tracker.debian.org/tracker/CVE-2014-1879

https://packages.debian.org/source/wheezy/phpmyadmin

https://www.debian.org/security/2014/dsa-2975

插件详情

严重性: Medium

ID: 76433

文件名: debian_DSA-2975.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2014/7/10

最近更新时间: 2021/1/11

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 4.8

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:phpmyadmin, cpe:/o:debian:debian_linux:7.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2014/7/9

参考资料信息

CVE: CVE-2013-4995, CVE-2013-4996, CVE-2013-5002, CVE-2013-5003, CVE-2014-1879

BID: 61510, 61516, 61921, 61923, 65717

DSA: 2975