公告ID: PMASA-2014-6 日付: 2014-07-17 概要: AJAXの確認メッセージにおける複数のXSS脆弱性。 説明: 作成されたカラム名を使用すると、テーブル構造ページでカラムを削除する際にXSSをトリガーできます。作成されたテーブル名を使用すると、テーブル操作ページでテーブルを削除または切り捨てる際にXSSをトリガーできます。 深刻度: この脆弱性は重要度低と判断します。 影響要因: 通常のトークン保護により、ログインしていないユーザーは必要なページにアクセスできないため、この脆弱性はphpMyAdminにログインした者によるみ発動可能です。 影響を受けるバージョン: バージョン4.0.x (4.0.10.1より前)、4.1.x (4.1.14.2より前)、および4.2.x (4.2.6より前) が影響を受けます。 解決策: phpMyAdmin 4.0.10.1以降、または4.1.14.2以降、または4.2.6以降にアップグレードするか、以下のパッチを適用してください。 参照: - 割り当てられたCVE ID: CVE-2014-4986 - CWE ID: CWE-661 CWE-79 パッチ: - 29a1f56495a7d1d98da31a614f23c0819a606a4d - a92753bd65e1f8b72c46ed3dda6c362628e0daf7 (4.0 ブランチ) - cd5697027a2ee7e1f7d7000b23be6051cdb0516c (4.1 ブランチ)