Fuente
https://www.incibe.es/security…n_20160623?origen=boletin
-
HTML
- Múltiples vulnerabilidades en phpMyAdmin
- Importancia: 5 - Crítica
- Fecha de publicación: 23/06/2016
- Recursos afectados
- Las vulnerabilidades afectan a diferentes versiones de phpMyAdmin.
- Descripción
- Se han identificado varias vulnerabilidades en phpMyAdmin que pueden provocar la ejecución arbitraria de código, la divulgación de información, etc.
- Solución
- Se recomienda actualizar a la última versión disponible de cada una de las ramas de phpMyAdmin. Es posible consultar dicha información en su página web oficial (se abre en nueva ventana).
- Detalle
- Las vulnerabilidades descubiertas son:
- Vulnerabilidad CSRF: puede provocar la divulgación de información.
- Gestión insegura de los parámetros preg_replace: puede permitir la ejecución arbitraria de código.
- Múltiples vulnerabilidades XSS.
- Full path disclosure.
- Denegación de servicio: provocada por el modo en el que phpMyAdmin carga algunos ficheros JavaScript.
- Inyección SQL.
- Inyección BBCode.
- Referencias
- PMASA-2016-17 (se abre en nueva ventana)
- PMASA-2016-21 (se abre en nueva ventana)
- PMASA-2016-28 (se abre en nueva ventana)
- PMASA-2016-20 (se abre en nueva ventana)
- PMASA-2016-23 (se abre en nueva ventana)
- PMASA-2016-18 (se abre en nueva ventana)
- PMASA-2016-26 (se abre en nueva ventana)
- PMASA-2016-19 (se abre en nueva ventana)
- PMASA-2016-27 (se abre en nueva ventana)
- PMASA-2016-25 (se abre en nueva ventana)
- PMASA-2016-22 (se abre en nueva ventana)
- PMASA-2016-24 (se abre en nueva ventana)