Debian DSA-2391-1:phpmyadmin - 多个漏洞

medium Nessus 插件 ID 57621

简介

远程 Debian 主机缺少与安全相关的更新。

描述

已在通过 Web 管理 MySQL 的工具 phpMyAdmin 中发现多个漏洞。通用漏洞和暴露计划识别以下问题:

- CVE-2011-4107 XML 导入插件允许远程攻击者通过包含外部实体引用的 XML 数据读取任意文件。

- CVE-2011-1940、CVE-2011-3181 在表跟踪功能中可能存在跨站脚本,从而允许远程攻击者注入任意 Web 脚本或 HTML。

旧稳定发行版本 (lenny) 不受这些问题的影响。

解决方案

升级 phpmyadmin 程序包。

对于稳定发行版本 (squeeze),已在版本 4:3.3.7-7 中修复这些问题。

另见

https://packages.debian.org/source/squeeze/phpmyadmin

https://www.debian.org/security/2012/dsa-2391

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=656247

https://security-tracker.debian.org/tracker/CVE-2011-4107

https://security-tracker.debian.org/tracker/CVE-2011-1940

https://security-tracker.debian.org/tracker/CVE-2011-3181

插件详情

严重性: Medium

ID: 57621

文件名: debian_DSA-2391.nasl

版本: 1.10

类型: local

代理: unix

发布时间: 2012/1/23

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.1

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.4

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:phpmyadmin, cpe:/o:debian:debian_linux:6.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可利用: true

易利用性: Exploits are available

补丁发布日期: 2012/1/22

参考资料信息

CVE: CVE-2011-1940, CVE-2011-3181, CVE-2011-4107

BID: 49306, 50497

DSA: 2391