Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:N/I:N/A:P)
Производитель ПО
Наименование ПО
phpmyadmin
(any)
Описание
В phpMyAdmin, веб-интерфейсе для администрирования MySQL, было
обнаружено несколько уязвимостей.
CVE-2016-1927
Функция suggestPassword использует небезопасный генератор случайных
чисел, что облегчает удалённым злоумышленникам подбор
порождённых паролей через перебор.
CVE-2016-2039
Значения токена CSRF порождаются с помощью небезопасного генератора
случайных чисел, что позволяет удалённым злоумышленникам обходить ограничения
доступа путём предсказания значения.
CVE-2016-2040
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
аутентифицированным пользователям внедрять веб-сценарий или код HTML.
CVE-2016-2041
phpMyAdmin не использует алгоритм постоянного времени для сравнения
токенов CSRF, что облегчает удалённым злоумышленникам обход
ограничений доступа путём измерения разницы во времени.
CVE-2016-2560
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-2561
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5099
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5701
В установках, работающих через обычный HTTP, phpMyAdmin позволяет удалённым
злоумышленникам выполнять атаки по инъекции BBCode на сессии HTTP
с помощью специально сформированных URI.
CVE-2016-5705
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5706
phpMyAdmin позволяет удалённым злоумышленникам вызывать отказ в обслуживании
(чрезмерное потребление ресурсов) с помощью большого массива в параметре сценария.
CVE-2016-5731
Межсайтовый скриптинг (XSS) позволяет удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5733
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5739
Специально сформированные трансформации могут приводить к утечке информации,
которую удалённый злоумышленник может использовать для подделки межсайтовых запросов.
В стабильном выпуске (jessie) эти проблемы были исправлены в
версии 4:4.2.12-2+deb8u2.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 4:4.6.3-1.
Рекомендуется обновить пакеты phpmyadmin.
обнаружено несколько уязвимостей.
CVE-2016-1927
Функция suggestPassword использует небезопасный генератор случайных
чисел, что облегчает удалённым злоумышленникам подбор
порождённых паролей через перебор.
CVE-2016-2039
Значения токена CSRF порождаются с помощью небезопасного генератора
случайных чисел, что позволяет удалённым злоумышленникам обходить ограничения
доступа путём предсказания значения.
CVE-2016-2040
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
аутентифицированным пользователям внедрять веб-сценарий или код HTML.
CVE-2016-2041
phpMyAdmin не использует алгоритм постоянного времени для сравнения
токенов CSRF, что облегчает удалённым злоумышленникам обход
ограничений доступа путём измерения разницы во времени.
CVE-2016-2560
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-2561
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5099
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5701
В установках, работающих через обычный HTTP, phpMyAdmin позволяет удалённым
злоумышленникам выполнять атаки по инъекции BBCode на сессии HTTP
с помощью специально сформированных URI.
CVE-2016-5705
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5706
phpMyAdmin позволяет удалённым злоумышленникам вызывать отказ в обслуживании
(чрезмерное потребление ресурсов) с помощью большого массива в параметре сценария.
CVE-2016-5731
Межсайтовый скриптинг (XSS) позволяет удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5733
Многочисленные случаи межсайтового скриптинга (XSS) позволяют удалённым
злоумышленникам внедрять веб-сценарий или код HTML.
CVE-2016-5739
Специально сформированные трансформации могут приводить к утечке информации,
которую удалённый злоумышленник может использовать для подделки межсайтовых запросов.
В стабильном выпуске (jessie) эти проблемы были исправлены в
версии 4:4.2.12-2+deb8u2.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 4:4.6.3-1.
Рекомендуется обновить пакеты phpmyadmin.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
phpmyadmin - 4:4.2.12-2+deb8u2
Debian GNU/Linux 8:
noarch:
phpmyadmin - 4:4.2.12-2+deb8u2
Ссылки
http://www.debian.org/security/dsa-3627/
Источник: CVE
Наименование: CVE-2016-5706
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5706
Источник: CVE
Наименование: CVE-2016-2039
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2039
Источник: CVE
Наименование: CVE-2016-5099
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5099
Источник: CVE
Наименование: CVE-2016-2561
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2561
Источник: CVE
Наименование: CVE-2016-2560
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2560
Источник: CVE
Наименование: CVE-2016-5733
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5733
Источник: CVE
Наименование: CVE-2016-5731
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5731
Источник: CVE
Наименование: CVE-2016-5705
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5705
Источник: CVE
Наименование: CVE-2016-1927
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-1927
Источник: CVE
Наименование: CVE-2016-5701
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5701
Источник: CVE
Наименование: CVE-2016-2040
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2040
Источник: CVE
Наименование: CVE-2016-2041
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2041
Источник: CVE
Наименование: CVE-2016-5739
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5739
Источник: CVE
Наименование: CVE-2016-5706
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5706
Источник: CVE
Наименование: CVE-2016-2039
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2039
Источник: CVE
Наименование: CVE-2016-5099
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5099
Источник: CVE
Наименование: CVE-2016-2561
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2561
Источник: CVE
Наименование: CVE-2016-2560
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2560
Источник: CVE
Наименование: CVE-2016-5733
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5733
Источник: CVE
Наименование: CVE-2016-5731
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5731
Источник: CVE
Наименование: CVE-2016-5705
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5705
Источник: CVE
Наименование: CVE-2016-1927
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-1927
Источник: CVE
Наименование: CVE-2016-5701
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5701
Источник: CVE
Наименование: CVE-2016-2040
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2040
Источник: CVE
Наименование: CVE-2016-2041
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2041
Источник: CVE
Наименование: CVE-2016-5739
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-5739