Argomenti: 1497    Messaggi: 8242   Letture: 665114   Risposte: 6753      
(Ultime News)------|    Aggiornamento Ip2Country al 02/09/2008 - (06-09-2008 - 23:28:31 - di Sniffer)    ||    Aggiornamento Ip2Country al 03/08/2008 - (04-08-2008 - 23:29:03 - di Sniffer)    ||    NukeSentinel 2.6.01 - (04-08-2008 - 23:10:47 - di Sniffer)    ||    Aggiornamento Ip2Country al 24/03/2008 - (24-03-2008 - 23:16:04 - di Sniffer)    ||    NukeSentinel 2.5.17 - (24-03-2008 - 23:13:14 - di Sniffer)    ||    PHP-Nuke Patch 3.5 - (16-03-2008 - 02:56:39 - di Sniffer)    |------
Regolamento:
Le principali regole da rispettare per poter far parte della community... cosigliamo di visionarle per evitare malintesi.
Script:
Per motivi di sicurezza il sistema blocca l'inserimento di alcuni script per sapere come fare cliccare qui

Webother.com :: Leggi il Topic - Security alert phpMyAdmin
 FAQ  •  Cerca  •  Lista degli utenti  •  Gruppi utenti  •  Profilo  •  Messaggi Privati  •  Login

Information Security alert phpMyAdmin

Nuovo Topic Topic chiuso
Indice del forum » Sicurezza   
Precedente :: Successivo
AutoreMessaggio
Sniffer
Amministratore
Amministratore


Registrato: Jul 20, 2003
Messaggi: 3061
Localitą: Verona

Oggetto: Security alert phpMyAdmin Rispondi citando

Scoperte multiple vulnerabilitą in phpMyAdmin. Tutte le versioni fino alla 2.6.0-pl2 sono potenzialmente a rischio, si consiglia vivamente a tutti coloro che possiedono un server di aggiornare phpmyadmin alla release 2.6.0-pl3.

Riporto il documento ufficiale:

Citazione:
Announcement-ID: PMASA-2004-3
Date: 2004-11-18

Summary:
Multiple XSS vulnerability were found in phpMyAdmin, that may allow an attacker to conduct Cross-site scripting (XSS) attacks.

Description:
We received a security advisory from Cedric Cochin (netvigilance.com) about those vulnerabilities and we wish to thank him for his work. The vulnerabilities apply to those points:

The logic used to auto-detect the PmaAbsoluteUri parameter can be fooled by adding an extra "/" and a crafted URL.
read_dump.php can be called with a crafted url; using the fact that the zero_rows variable is not sanitized can lead to an attack.
The confirm form (for example after a DROP DATABASE statement) can be used for a XSS attack.
The internal phpMyAdmin parser does not sanitize the error message sent after an error like a punctuation problem.

Severity:
As any of those vulnerabilites can be used for a XSS attack, we consider them to be serious.

Affected versions:
Not all previous versions are affected by all vulnerabilities, but it's safe to say that releases up to and including 2.6.0-pl2 are at risk.

Unaffected versions:
CVS HEAD has been fixed. The upcoming 2.6.0-pl3 release.

Solution:
We strongly advise everyone to upgrade to the next version of phpMyAdmin, which is to be released soon.

References:
http://www.netvigilance.com/advisory0005.htm

For further information and in case of questions, please contact the phpMyAdmin team. Our website is http://www.phpmyadmin.net/.


Grazie per l'attenzione.




_________________
Non inviatemi pm con richieste di aiuto grazie.
 Su questo forum solo gli utenti
 registrati possono vedere i links!  
 Registrati o fai il login
MessaggioInviato:
Mar Nov 23, 2004 4:04 am
Top of PageProfiloMessaggio privatoHomePage
Mostra prima i messaggi di:   
Tutti i fusi orari sono GMT + 2 ore
Nuovo Topic Topic chiuso
Indice del forum » Sicurezza  

Vai a:  
Key
  Non puoi inserire nuovi Topic in questo forum
Non puoi rispondere ai Topic in questo forum
Non puoi modificare i tuoi messaggi in questo forum
Non puoi cancellare i tuoi messaggi in questo forum
Non puoi votare nei sondaggi in questo forum

Powered by phpBB © 2001, 2005 phpBB Group



fmtech.it
Valid Robots.txt
Tutti i diritti riservati Copyright © 2003-2009