openSUSE 安全更新:MySQL (openSUSE-2016-165)

medium Nessus 插件 ID 88616

简介

远程 openSUSE 主机缺少安全更新。

描述

此 MySQL 5.6.28 更新修复了以下问题 (bsc#962779):

- CVE-2015-7744:在没有进行低内存优化的情况下,于服务器上允许临时密钥交换时,缺少针对与孙子剩余定理 (CRT) 有关的错误进行验证,其可让远程攻击者更容易通过捕获 TLS 握手(即 Lenstra 攻击)取得私密 RSA 密钥。

- CVE-2016-0502:Oracle MySQL 5.5.31 和更早版本以及 Oracle MySQL 5.6.11 和更早版本中的不明漏洞允许经认证的远程用户通过与 Optimizer 相关的未知矢量影响可用性。

- CVE-2016-0503:在 Oracle MySQL 5.6.27 和更早版本以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量影响可用性;此漏洞与 CVE-2016-0504 不同。

- CVE-2016-0504:在 Oracle MySQL 5.6.27 和更早版本以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量影响可用性;此漏洞与 CVE-2016-0503 不同。

- CVE-2016-0505:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 Options 有关的未知矢量影响可用性。

- CVE-2016-0546:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许本地用户通过与 Client 有关的未知矢量,影响机密性、完整性和可用性。

- CVE-2016-0594:在 Oracle MySQL 5.6.21 和更早版本中存在不明漏洞,允许经认证的远程用户通过 DML 有关的矢量影响可用性。

- CVE-2016-0595:在 Oracle MySQL 5.6.27 和更早版本中存在不明漏洞,允许经认证的远程用户通过 DML 有关的矢量影响可用性。

- CVE-2016-0596:在 Oracle MySQL 5.5.46 和更早版本以及 Oracle MySQL 5.6.27 和更早版本中存在不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量影响可用性。

- CVE-2016-0597:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 Optimizer 有关的未知矢量影响可用性。

- CVE-2016-0598:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量影响可用性。

- CVE-2016-0600:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 InnoDB 有关的未知矢量影响可用性。

- CVE-2016-0605:在 Oracle MySQL 5.6.26 和更早版本中存在不明漏洞,允许经认证的远程用户通过未知矢量影响可用性。

- CVE-2016-0606:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与加密有关的未知矢量影响完整性。

- CVE-2016-0607:Oracle MySQL 5.6.27 和更早版本以及 Oracle MySQL 5.7.9 中的不明漏洞允许经认证的远程用户通过与复制相关的未知矢量影响可用性。

- CVE-2016-0608:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 UDF 有关的矢量影响可用性。

- CVE-2016-0609:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与权限有关的未知矢量影响可用性。

- CVE-2016-0610:Oracle MySQL 5.6.27 和更早版本中的不明漏洞允许经认证的远程用户通过与 InnoDB 相关的未知矢量影响可用性。

- CVE-2016-0611:Oracle MySQL 5.6.27 和更早版本以及 Oracle MySQL 5.7.9 中的不明漏洞允许经认证的远程用户通过与 Optimizer 相关的未知矢量影响可用性。

- CVE-2015-5969:修复了通过 mysql-systemd-helper 脚本造成的信息泄漏。(bsc#957174)

- bsc#959724:可能因不正确使用 strcpy() 和 sprintf() 而发生缓冲区溢出

解决方案

更新受影响的 MySQL 程序包。

另见

https://bugzilla.opensuse.org/show_bug.cgi?id=957174

https://bugzilla.opensuse.org/show_bug.cgi?id=959724

https://bugzilla.opensuse.org/show_bug.cgi?id=962779

插件详情

严重性: Medium

ID: 88616

文件名: openSUSE-2016-165.nasl

版本: 2.10

类型: local

代理: unix

发布时间: 2016/2/8

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.6

CVSS v2

风险因素: High

基本分数: 7.2

矢量: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: Medium

基本分数: 6.2

矢量: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

漏洞信息

CPE: p-cpe:/a:novell:opensuse:libmysql56client18, p-cpe:/a:novell:opensuse:libmysql56client18-32bit, p-cpe:/a:novell:opensuse:libmysql56client18-debuginfo, p-cpe:/a:novell:opensuse:libmysql56client18-debuginfo-32bit, p-cpe:/a:novell:opensuse:libmysql56client_r18, p-cpe:/a:novell:opensuse:libmysql56client_r18-32bit, p-cpe:/a:novell:opensuse:mysql-community-server, p-cpe:/a:novell:opensuse:mysql-community-server-bench, p-cpe:/a:novell:opensuse:mysql-community-server-bench-debuginfo, p-cpe:/a:novell:opensuse:mysql-community-server-client, p-cpe:/a:novell:opensuse:mysql-community-server-client-debuginfo, p-cpe:/a:novell:opensuse:mysql-community-server-debuginfo, p-cpe:/a:novell:opensuse:mysql-community-server-debugsource, p-cpe:/a:novell:opensuse:mysql-community-server-errormessages, p-cpe:/a:novell:opensuse:mysql-community-server-test, p-cpe:/a:novell:opensuse:mysql-community-server-test-debuginfo, p-cpe:/a:novell:opensuse:mysql-community-server-tools, p-cpe:/a:novell:opensuse:mysql-community-server-tools-debuginfo, cpe:/o:novell:opensuse:13.2, cpe:/o:novell:opensuse:42.1

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

补丁发布日期: 2016/2/7

参考资料信息

CVE: CVE-2015-5969, CVE-2015-7744, CVE-2016-0502, CVE-2016-0503, CVE-2016-0504, CVE-2016-0505, CVE-2016-0546, CVE-2016-0594, CVE-2016-0595, CVE-2016-0596, CVE-2016-0597, CVE-2016-0598, CVE-2016-0600, CVE-2016-0605, CVE-2016-0606, CVE-2016-0607, CVE-2016-0608, CVE-2016-0609, CVE-2016-0610, CVE-2016-0611