openSUSE 安全更新:MySQL (openSUSE-2016-169)

medium Nessus 插件 ID 88633
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程 openSUSE 主机缺少安全更新。

描述

此 MySQL 5.6.28 更新修复了以下问题 (bsc#962779):

- CVE-2015-7744:在没有进行低内存优化的情况下,于服务器上允许临时密钥交换时,缺少针对与孙子剩余定理 (CRT) 有关的错误进行验证,其可让远程攻击者更容易通过捕获 TLS 握手(即 Lenstra 攻击)取得私密 RSA 密钥。

- CVE-2016-0502:Oracle MySQL 5.5.31 和更早版本以及 Oracle MySQL 5.6.11 和更早版本中的不明漏洞允许经认证的远程用户通过与 Optimizer 相关的未知矢量影响可用性。

- CVE-2016-0503:在 Oracle MySQL 5.6.27 和更早版本以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量影响可用性;此漏洞与 CVE-2016-0504 不同。

- CVE-2016-0504:在 Oracle MySQL 5.6.27 和更早版本以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量影响可用性;此漏洞与 CVE-2016-0503 不同。

- CVE-2016-0505:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 Options 有关的未知矢量影响可用性。

- CVE-2016-0546:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许本地用户通过与 Client 有关的未知矢量,影响机密性、完整性和可用性。

- CVE-2016-0594:在 Oracle MySQL 5.6.21 和更早版本中存在不明漏洞,允许经认证的远程用户通过 DML 有关的矢量影响可用性。

- CVE-2016-0595:在 Oracle MySQL 5.6.27 和更早版本中存在不明漏洞,允许经认证的远程用户通过 DML 有关的矢量影响可用性。

- CVE-2016-0596:在 Oracle MySQL 5.5.46 和更早版本以及 Oracle MySQL 5.6.27 和更早版本中存在不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量影响可用性。

- CVE-2016-0597:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 Optimizer 有关的未知矢量影响可用性。

- CVE-2016-0598:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量影响可用性。

- CVE-2016-0600:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 InnoDB 有关的未知矢量影响可用性。

- CVE-2016-0605:在 Oracle MySQL 5.6.26 和更早版本中存在不明漏洞,允许经认证的远程用户通过未知矢量影响可用性。

- CVE-2016-0606:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与加密有关的未知矢量影响完整性。

- CVE-2016-0607:Oracle MySQL 5.6.27 和更早版本以及 Oracle MySQL 5.7.9 中的不明漏洞允许经认证的远程用户通过与复制相关的未知矢量影响可用性。

- CVE-2016-0608:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与 UDF 有关的矢量影响可用性。

- CVE-2016-0609:在 Oracle MySQL 5.5.46 和更早版本、Oracle MySQL 5.6.27 和更早版本,以及 Oracle MySQL 5.7.9 中存在不明漏洞,允许经认证的远程用户通过与权限有关的未知矢量影响可用性。

- CVE-2016-0610:Oracle MySQL 5.6.27 和更早版本中的不明漏洞允许经认证的远程用户通过与 InnoDB 相关的未知矢量影响可用性。

- CVE-2016-0611:Oracle MySQL 5.6.27 和更早版本以及 Oracle MySQL 5.7.9 中的不明漏洞允许经认证的远程用户通过与 Optimizer 相关的未知矢量影响可用性。

- bsc#959724:可能因不正确使用 strcpy() 和 sprintf() 而发生缓冲区溢出

解决方案

更新受影响的 MySQL 程序包。

另见

https://bugzilla.opensuse.org/show_bug.cgi?id=959724

https://bugzilla.opensuse.org/show_bug.cgi?id=962779

插件详情

严重性: Medium

ID: 88633

文件名: openSUSE-2016-169.nasl

版本: 2.8

类型: local

代理: unix

发布时间: 2016/2/9

最近更新时间: 2021/1/19

依存关系: ssh_get_info.nasl

风险信息

VPR

风险因素: Medium

分数: 6.6

CVSS v2

风险因素: High

基本分数: 7.2

矢量: AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: Medium

基本分数: 5.9

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

漏洞信息

CPE: p-cpe:/a:novell:opensuse:libmysql56client18, p-cpe:/a:novell:opensuse:libmysql56client18-32bit, p-cpe:/a:novell:opensuse:libmysql56client18-debuginfo, p-cpe:/a:novell:opensuse:libmysql56client18-debuginfo-32bit, p-cpe:/a:novell:opensuse:libmysql56client_r18, p-cpe:/a:novell:opensuse:libmysql56client_r18-32bit, p-cpe:/a:novell:opensuse:mysql-community-server, p-cpe:/a:novell:opensuse:mysql-community-server-bench, p-cpe:/a:novell:opensuse:mysql-community-server-bench-debuginfo, p-cpe:/a:novell:opensuse:mysql-community-server-client, p-cpe:/a:novell:opensuse:mysql-community-server-client-debuginfo, p-cpe:/a:novell:opensuse:mysql-community-server-debuginfo, p-cpe:/a:novell:opensuse:mysql-community-server-debugsource, p-cpe:/a:novell:opensuse:mysql-community-server-errormessages, p-cpe:/a:novell:opensuse:mysql-community-server-test, p-cpe:/a:novell:opensuse:mysql-community-server-test-debuginfo, p-cpe:/a:novell:opensuse:mysql-community-server-tools, p-cpe:/a:novell:opensuse:mysql-community-server-tools-debuginfo, cpe:/o:novell:opensuse:13.1

必需的 KB 项: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list, Host/cpu

补丁发布日期: 2016/2/8

参考资料信息

CVE: CVE-2015-7744, CVE-2016-0502, CVE-2016-0503, CVE-2016-0504, CVE-2016-0505, CVE-2016-0546, CVE-2016-0594, CVE-2016-0595, CVE-2016-0596, CVE-2016-0597, CVE-2016-0598, CVE-2016-0600, CVE-2016-0605, CVE-2016-0606, CVE-2016-0607, CVE-2016-0608, CVE-2016-0609, CVE-2016-0610, CVE-2016-0611