int(5628)

Vulnerability Bulletins


Múltiples vulnerabilidades en "phpmyadmin"

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software phpmyadmin

Description

Se han descubierto múltiples vulnerabilidades en "phpmyadmin". Las vulnerabilidades son descritas a continuación:
CVE-2010-4329: Se ha descubierto una vulnerabilidad de tipo Cross-site scripting (XSS). La vulnerabilidad reside en la función "PMA_linkOrButton"en "libraries/common.lib.php".
Un atacante remoto podría inyectar script web mediante una petición especialmente manipulada.
CVE-2010-4480: La vulnerabilidad reside en "error.php" en PhpMyAdmin versión 3.3.8.1 y otras versiones anteriores a 3.4.0-beta1.
Un atacante remoto podría realizar un ataque de cross-site scripting (XSS) mediante un tag "Bbcode" que contenga caracteres "@".
CVE-2010-4481: la vulnerabilidad reside en phpMyAdmin versiones anteriores a 3.4.0-beta1.
Un atacante remoto podría sobrepasar la autenticación y obtener información sensible mediante la manipulación de peticiones a "phpinfo.pho".

Solution



Actualización de software

Debian (DSA-2139-1)
Actualizar el paquete phpmyadmin.

http://www.debian.org/security/

Standar resources

Property Value
CVE CVE-2010-4329
CVE-2010-4480
CVE-2010-4481
BID

Other resources

Debian Security Advisory (DSA-2139-1)
http://lists.debian.org/debian-security-announce/2010/msg00190.html

Version history

Version Comments Date
1.0 Aviso emitido 2011-01-07
Ministerio de Defensa
CNI
CCN
CCN-CERT