int(3594)

Vulnerability Bulletins


Múltiples vulnerabilidades en phpMyAdmin

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer Networking
Affected software phpMyAdmin < 2.11.2.1

Description

Se han encontrado múltiples vulnerabilidades en phpMyAdmin en las versiones anteriores a la 2.11.2.1. Las vulnerabilidades son descritas a continuación.

- CVE-2007-5976: Se ha encontrado una vulnerabilidad del tipo inyección SQL en phpMyAdmin en las versiones anteriores a la 2.11.2.1. La vulnerabilidad reside en un error en el fichero db_create.php. Un atacante local con privilegios para realizar CREATE DATABASE podría ejecutar comandos SQL de forma arbitraria mediante el parámetro db.

- CVE-2007-5977: Se ha encontrado una vulnerabilidad del tipo cross-site scripting en phpMyAdmin en las versiones anteriores a la 2.11.2.1. La vulnerabilidad reside en un error en el fichero db_create.php. Un atacante local con privilegios para realizar CREATE DATABASE podría inyectar código web script o HTML de forma arbitraria mediante un elemento IMG codificado en hexadecimal en el parámetro db en una petición POST.

Solution



Actualización de software

Mandriva (MDKSA-2007:229)

Corporate Server 4.0
X86
corporate/4.0/i586/phpMyAdmin-2.11.2.2-0.1.20060mlcs4.noarch.rpm
corporate/4.0/SRPMS/phpMyAdmin-2.11.2.2-0.1.20060mlcs4.src.rpm
X86_64
corporate/4.0/x86_64/phpMyAdmin-2.11.2.2-0.1.20060mlcs4.noarch.rpm
corporate/4.0/SRPMS/phpMyAdmin-2.11.2.2-0.1.20060mlcs4.src.rpm

Standar resources

Property Value
CVE CVE-2007-5976
CVE-2007-5977
BID

Other resources

Mandriva Security Advisory (MDKSA-2007:229)
http://www.mandriva.com/security/advisories?name=MDKSA-2007:229

Version history

Version Comments Date
1.0 Aviso emitido 2007-11-22
Ministerio de Defensa
CNI
CCN
CCN-CERT