phpMyAdmin 3.5.x < 3.5.8.2 / 4.0.x < 4.0.4.2 の複数の脆弱性(PMASA-2013-8 - PMASA-2013-15)

medium Nessus プラグイン ID 69184

概要

リモート Web サーバーは、複数のセキュリティ脆弱性の影響を受ける PHP アプリケーションをホストしています。

説明

自己報告されたバージョン番号によると、リモートの Web サーバーでホストされている phpMyAdmin インストールは、3.5.8.2 より前の 3.5.x または 4.0.4.2 より前の 4.0.x です。したがって、次の脆弱性の影響を受けます:

- 多数の入力検証エラーが存在しており、「version.json」、リンク変換のテキスト、スキーマエクスポート、SQL クエリ、セットアップ、チャート表示、プロセスリスト、ロゴリンクに関連したクロスサイトスクリプティング攻撃につながる可能性があります。注意:リンク変換の問題である PMASA-2013-13(CVE-2013-5001)は、4.0.x ブランチにのみ影響を与えます。(CVE-2013-4995、CVE-2013-4996、CVE-2013-4997、 CVE-2013-5001、CVE-2013-5002)

- エラーメッセージによる完全なインストールパス漏洩の可能性のあるエラーが存在しています。この情報は、さらなる攻撃を仕掛けるために使用されることがあります。(CVE-2013-4998、 CVE-2013-4999、CVE-2013-5000)

- 「schema_export.php」および「pmd_pdf.php」ファイルのエラーにより、SQL インジェクション攻撃が行われる可能性があります。
(CVE-2013-5003)

ソリューション

phpMyAdmin 3.5.8.2、4.0.4.2 またはそれ以降にアップグレードするか、言及されているリンクからパッチを適用してください。

参考資料

http://www.nessus.org/u?3bac023c

http://www.phpmyadmin.net/home_page/security/PMASA-2013-8.php

http://www.phpmyadmin.net/home_page/security/PMASA-2013-9.php

http://www.phpmyadmin.net/home_page/security/PMASA-2013-11.php

http://www.phpmyadmin.net/home_page/security/PMASA-2013-12.php

http://www.phpmyadmin.net/home_page/security/PMASA-2013-13.php

http://www.phpmyadmin.net/home_page/security/PMASA-2013-14.php

http://www.phpmyadmin.net/home_page/security/PMASA-2013-15.php

プラグインの詳細

深刻度: Medium

ID: 69184

ファイル名: phpmyadmin_pmasa_2013_15.nasl

バージョン: 1.12

タイプ: remote

ファミリー: CGI abuses

公開日: 2013/8/1

更新日: 2022/4/11

設定: パラノイドモードの有効化, 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 6.5

現状値: 4.8

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS スコアのソース: CVE-2013-5003

脆弱性情報

CPE: cpe:/a:phpmyadmin:phpmyadmin

必要な KB アイテム: www/PHP, Settings/ParanoidReport, www/phpMyAdmin

エクスプロイトの容易さ: No exploit is required

パッチ公開日: 2013/7/28

脆弱性公開日: 2013/7/28

参照情報

CVE: CVE-2013-4995, CVE-2013-4996, CVE-2013-4997, CVE-2013-4998, CVE-2013-4999, CVE-2013-5000, CVE-2013-5001, CVE-2013-5002, CVE-2013-5003

BID: 61510, 61511, 61512, 61513, 61515, 61516, 61919, 61921, 61923

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990