PHPMyAdmin Multiple Remote Cross-Site Scripting Vulnerabilities
BID:11707
Info
PHPMyAdmin Multiple Remote Cross-Site Scripting Vulnerabilities
| Bugtraq ID: | 11707 |
| Class: | Input Validation Error |
| CVE: |
CVE-2004-1055 |
| Remote: | Yes |
| Local: | No |
| Published: | Nov 19 2004 12:00AM |
| Updated: | Jul 12 2009 08:06AM |
| Credit: | Discovery of this issue is credited to Cedric Cochin. |
| Vulnerable: |
SuSE Linux 8.1 SuSE Linux 8.0 i386 SuSE Linux 8.0 S.u.S.E. Linux Personal 9.2 S.u.S.E. Linux Personal 9.1 S.u.S.E. Linux Personal 9.0 x86_64 S.u.S.E. Linux Personal 9.0 S.u.S.E. Linux Personal 8.2 phpMyAdmin phpMyAdmin 2.6 .0pl2 phpMyAdmin phpMyAdmin 2.6 .0pl1 phpMyAdmin phpMyAdmin 2.5.7 pl1 phpMyAdmin phpMyAdmin 2.5.7 phpMyAdmin phpMyAdmin 2.5.6 -rc1 phpMyAdmin phpMyAdmin 2.5.5 pl1 phpMyAdmin phpMyAdmin 2.5.5 -rc2 phpMyAdmin phpMyAdmin 2.5.5 -rc1 phpMyAdmin phpMyAdmin 2.5.5 phpMyAdmin phpMyAdmin 2.5.4 phpMyAdmin phpMyAdmin 2.5.2 phpMyAdmin phpMyAdmin 2.5.1 phpMyAdmin phpMyAdmin 2.5 .0 Gentoo Linux 1.4 _rc3 Gentoo Linux 1.4 _rc2 Gentoo Linux 1.4 _rc1 Gentoo Linux 1.4 |
| Not Vulnerable: |
phpMyAdmin phpMyAdmin 2.6 .0pl3 |
Discussion
PHPMyAdmin Multiple Remote Cross-Site Scripting Vulnerabilities
Multiple remote cross-site scripting vulnerabilities affect phpMyAdmin. These issues are due to a failure of the application to perform proper sanitization prior to including user-supplied input in dynamically generated content.
An attacker may leverage these issues to execute arbitrary client side script code in the browser of an unsuspecting user. This may potentially lead to theft of cookie-based authentication credentials as well as other attacks.
Multiple remote cross-site scripting vulnerabilities affect phpMyAdmin. These issues are due to a failure of the application to perform proper sanitization prior to including user-supplied input in dynamically generated content.
An attacker may leverage these issues to execute arbitrary client side script code in the browser of an unsuspecting user. This may potentially lead to theft of cookie-based authentication credentials as well as other attacks.
Exploit / POC
PHPMyAdmin Multiple Remote Cross-Site Scripting Vulnerabilities
No exploit is required to leverage these issues.
No exploit is required to leverage these issues.
Solution / Fix
PHPMyAdmin Multiple Remote Cross-Site Scripting Vulnerabilities
Solution:
The vendor has released an upgrade providing a solution to these issues.
Gentoo has issued an advisory (GLSA 200411-36) and fixes for Gentoo Linux systems:
# emerge --sync
# emerge --ask --oneshot --verbose ">=dev-db/phpmyadmin-2.6.0_p3"
SuSE Linux has released a security summary report (SUSE-SR:2005:003) that contains fixes to address this and other vulnerabilities. Customers are advised to peruse the referenced advisory for further information regarding obtaining and applying appropriate updates.
phpMyAdmin phpMyAdmin 2.5 .0
phpMyAdmin phpMyAdmin 2.5.1
phpMyAdmin phpMyAdmin 2.5.2
phpMyAdmin phpMyAdmin 2.5.4
phpMyAdmin phpMyAdmin 2.5.5 -rc2
phpMyAdmin phpMyAdmin 2.5.5
phpMyAdmin phpMyAdmin 2.5.5 -rc1
phpMyAdmin phpMyAdmin 2.5.5 pl1
phpMyAdmin phpMyAdmin 2.5.6 -rc1
phpMyAdmin phpMyAdmin 2.5.7
phpMyAdmin phpMyAdmin 2.5.7 pl1
phpMyAdmin phpMyAdmin 2.6 .0pl1
phpMyAdmin phpMyAdmin 2.6 .0pl2
Solution:
The vendor has released an upgrade providing a solution to these issues.
Gentoo has issued an advisory (GLSA 200411-36) and fixes for Gentoo Linux systems:
# emerge --sync
# emerge --ask --oneshot --verbose ">=dev-db/phpmyadmin-2.6.0_p3"
SuSE Linux has released a security summary report (SUSE-SR:2005:003) that contains fixes to address this and other vulnerabilities. Customers are advised to peruse the referenced advisory for further information regarding obtaining and applying appropriate updates.
phpMyAdmin phpMyAdmin 2.5 .0
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
phpMyAdmin phpMyAdmin 2.5.1
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
phpMyAdmin phpMyAdmin 2.5.2
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download -
SuSE phpMyAdmin-2.5.3-34.noarch.rpm
ftp://ftp.suse.com/pub/suse/x86_64/update/9.0/rpm/noarch/phpMyAdmin-2. 5.3-34.noarch.rpm
phpMyAdmin phpMyAdmin 2.5.4
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
phpMyAdmin phpMyAdmin 2.5.5 -rc2
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
phpMyAdmin phpMyAdmin 2.5.5
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
phpMyAdmin phpMyAdmin 2.5.5 -rc1
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
phpMyAdmin phpMyAdmin 2.5.5 pl1
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
phpMyAdmin phpMyAdmin 2.5.6 -rc1
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download -
SuSE phpMyAdmin-2.5.6-34.4.noarch.rpm
ftp://ftp.suse.com/pub/suse/x86_64/update/9.1/rpm/noarch/phpMyAdmin-2. 5.6-34.4.noarch.rpm
phpMyAdmin phpMyAdmin 2.5.7
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
phpMyAdmin phpMyAdmin 2.5.7 pl1
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
phpMyAdmin phpMyAdmin 2.6 .0pl1
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download -
SuSE phpMyAdmin-2.6.0-4.4.noarch.rpm
ftp://ftp.suse.com/pub/suse/x86_64/update/9.2/rpm/noarch/phpMyAdmin-2. 6.0-4.4.noarch.rpm
phpMyAdmin phpMyAdmin 2.6 .0pl2
-
phpMyAdmin phpMyAdmin 2.6.0-pl3
http://prdownloads.sourceforge.net/phpmyadmin/phpMyAdmin-2.6.0-pl3.tar .gz?download
References
PHPMyAdmin Multiple Remote Cross-Site Scripting Vulnerabilities
References:
References:
- Main Vendor Homepage (OWASP)
- PMASA-2004-3 - Multiple XSS vulnerability were found in phpMyAdmin (phpMyAdmin)