Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Historie:
Version 2 (10.03.2014):
Die Schwachstelle ist in openSUSE 12.3 und 13.1 behoben worden.
Version 1 (17.02.2014):
Neues Advisory
Betroffene Software:
phpMyAdmin >= 3.1.3
phpMyAdmin <= 4.1.6
Betroffene Plattformen:
openSUSE 12.3
openSUSE 13.1
Ein entfernter Angreifer kann diese Schwachstelle ausnutzen, um
Cross-Site-Scripting-Angriffe durchzuführen.
Patch:
phpMyAdmin Security Advisory PMASA-2014-1
http://www.phpmyadmin.net/home_page/security/PMASA-2014-1.php
Patch:
openSUSE-SU-2014:0344-1
http://lists.opensuse.org/opensuse-updates/2014-03/msg00017.html
CVE-2014-1879: phpMyAdmin: Schwachstelle ermöglicht Cross-Site-Scripting
In phpMyAdmin werden bestimmte Sonderzeichen in der HTML-Ausgabe im Modul
Import nicht ersetzt. Dies ermöglicht einem entfernten, angemeldeten
Angreifer durch das Importieren einer Datei mit einem präparierten
Dateinamen Cross-Site-Scripting-Angriffe durchzuführen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-0201/
phpMyAdmin Security Advisory PMASA-2014-1:
http://www.phpmyadmin.net/home_page/security/PMASA-2014-1.php
Schwachstelle CVE-2014-1879 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-1879
openSUSE-SU-2014:0344-1:
http://lists.opensuse.org/opensuse-updates/2014-03/msg00017.html
(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.