• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3627-1 phpmyadmin -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3627-1 phpmyadmin -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:N/I:N/A:P)
Производитель ПО
Наименование ПО
phpmyadmin (any)
Описание
В phpMyAdmin, веб-интерфейсе для администрирования MySQL, было
обнаружено несколько уязвимостей.

CVE-2016-1927
Функция suggestPassword использует небезопасный генератор случайных
    чисел, что облегчает удалённым злоумышленникам подбор
    порождённых паролей через перебор.
CVE-2016-2039
Значения токена CSRF порождаются с помощью небезопасного генератора
    случайных чисел, что позволяет удалённым злоумышленникам обходить ограничения
    доступа путём предсказания значения.
CVE-2016-2040
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
    аутентифицированным пользователям внедрять веб-сценарий или код HTML.
CVE-2016-2041
phpMyAdmin не использует алгоритм постоянного времени для сравнения
    токенов CSRF, что облегчает удалённым злоумышленникам обход
    ограничений доступа путём измерения разницы во времени.
CVE-2016-2560
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
    злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-2561
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
    злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5099
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
    злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5701
В установках, работающих через обычный HTTP, phpMyAdmin позволяет удалённым
    злоумышленникам выполнять атаки по инъекции BBCode на сессии HTTP
    с помощью специально сформированных URI.
CVE-2016-5705
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
    злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5706
phpMyAdmin позволяет удалённым злоумышленникам вызывать отказ в обслуживании
    (чрезмерное потребление ресурсов) с помощью большого массива в параметре сценария.
CVE-2016-5731
Межсайтовый скриптинг (XSS) позволяет удалённым
    злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5733
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
    злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5739
Специально сформированные трансформации могут приводить к утечке информации,
    которую удалённый злоумышленник может использовать для подделки межсайтовых запросов.

В стабильном выпуске (jessie) эти проблемы были исправлены в
версии 4:4.2.12-2+deb8u2.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 4:4.6.3-1.
Рекомендуется обновить пакеты phpmyadmin.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
phpmyadmin - 4:4.2.12-2+deb8u2
Ссылки
http://www.debian.org/security/dsa-3627/

Источник: CVE
Наименование: CVE-2016-5706
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5706

Источник: CVE
Наименование: CVE-2016-2039
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2039

Источник: CVE
Наименование: CVE-2016-5099
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5099

Источник: CVE
Наименование: CVE-2016-2561
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2561

Источник: CVE
Наименование: CVE-2016-2560
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2560

Источник: CVE
Наименование: CVE-2016-5733
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5733

Источник: CVE
Наименование: CVE-2016-5731
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5731

Источник: CVE
Наименование: CVE-2016-5705
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5705

Источник: CVE
Наименование: CVE-2016-1927
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-1927

Источник: CVE
Наименование: CVE-2016-5701
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5701

Источник: CVE
Наименование: CVE-2016-2040
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2040

Источник: CVE
Наименование: CVE-2016-2041
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2041

Источник: CVE
Наименование: CVE-2016-5739
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5739