Amazon Linux AMI:mysql55 (ALAS-2016-738)

high Nessus 插件 ID 93016

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

已发现使用 TLS/SSL 创建安全连接时,MariaDB 客户端库未对于 X.509 证书中注明的服务器身份正确检查主机名。中间人攻击者可能利用此缺陷,冒充客户端的服务器。(CVE-2016-2047)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与 UDF 有关的矢量,影响可用性。(CVE-2016-0608)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与权限有关的未知矢量,影响可用性。(CVE-2016-0609)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与 Options 有关的未知矢量,影响可用性。(CVE-2016-0505)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与 InnoDB 有关的未知矢量,影响可用性。(CVE-2016-0600)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与 Optimizer 有关的未知矢量,影响可用性。(CVE-2016-0616)

在 5.5.48 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许远程攻击者通过与 Server: Security: Encryption 有关的矢量,影响机密性。(CVE-2016-3452)

在 5.5.47 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 DDL 有关的矢量,影响可用性。
(CVE-2016-0644)

在 5.5.49 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 Server: Parser 有关的矢量,影响机密性、完整性和可用性。(CVE-2016-3477)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量,影响可用性。(CVE-2016-0596)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与 Optimizer 有关的未知矢量,影响可用性。(CVE-2016-0597)

在 5.5.47 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 DML 有关的矢量,影响完整性和可用性。(CVE-2016-0640)

在 5.5.49 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与 Server: Types 有关的矢量,影响可用性。(CVE-2016-3521)

在 5.5.48 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 Federated 有关的矢量,影响完整性和可用性。(CVE-2016-0642)

在 5.5.48 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 DML 有关的矢量,影响机密性。
(CVE-2016-0643)

在 5.5.48 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 Security: Privileges 有关的矢量,影响
可用性。(CVE-2016-0666)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 Optimizer 有关的矢量,影响可用性。
(CVE-2016-0651)

在 5.5.47 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 Replication 有关的矢量,影响可用性。
(CVE-2016-0650)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与 DML 有关的矢量,影响可用性。(CVE-2016-0598)

在 5.5.47 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 PS 有关的矢量,影响可用性。
(CVE-2016-0649)

在 5.5.49 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许远程管理员通过与 Server: RBR 有关的矢量,影响可用性。(CVE-2016-5440)

在 5.5.48 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许远程攻击者通过与 Server: Connection 有关的矢量,影响机密性。(CVE-2016-5444)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与加密有关的未知矢量,影响完整性。(CVE-2016-0606)

在 5.5.48 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 PS 有关的矢量,影响可用性。
(CVE-2016-0648)

在 5.5.47 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 DML 有关的矢量,影响可用性。
(CVE-2016-0646)

在 5.5.46 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与客户端有关的未知矢量,影响机密性、完整性和可用性。(CVE-2016-0546)

在 5.5.48 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 FTS 有关的矢量,影响可用性。
(CVE-2016-0647)

在 5.5.49 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许经认证的远程用户通过与 Server: DML 有关的矢量,影响可用性。(CVE-2016-3615)

在 5.5.47 和更早版本的 Oracle MySQL 中存在一个不明漏洞,允许本地用户通过与 MyISAM 有关的矢量,影响机密性和可用性。(CVE-2016-0641)

解决方案

请运行“yum update mysql55”更新系统。

另见

https://alas.aws.amazon.com/ALAS-2016-738.html

插件详情

严重性: High

ID: 93016

文件名: ala_ALAS-2016-738.nasl

版本: 2.4

类型: local

代理: unix

发布时间: 2016/8/18

最近更新时间: 2019/7/10

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.6

CVSS v2

风险因素: High

基本分数: 7.2

矢量: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: High

基本分数: 8.1

矢量: CVSS:3.0/AV:L/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

漏洞信息

CPE: p-cpe:/a:amazon:linux:mysql-config, p-cpe:/a:amazon:linux:mysql55, p-cpe:/a:amazon:linux:mysql55-bench, p-cpe:/a:amazon:linux:mysql55-debuginfo, p-cpe:/a:amazon:linux:mysql55-devel, p-cpe:/a:amazon:linux:mysql55-embedded, p-cpe:/a:amazon:linux:mysql55-embedded-devel, p-cpe:/a:amazon:linux:mysql55-libs, p-cpe:/a:amazon:linux:mysql55-server, p-cpe:/a:amazon:linux:mysql55-test, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2016/8/17

漏洞发布日期: 2016/1/20

参考资料信息

CVE: CVE-2016-0505, CVE-2016-0546, CVE-2016-0596, CVE-2016-0597, CVE-2016-0598, CVE-2016-0600, CVE-2016-0606, CVE-2016-0608, CVE-2016-0609, CVE-2016-0616, CVE-2016-0640, CVE-2016-0641, CVE-2016-0642, CVE-2016-0643, CVE-2016-0644, CVE-2016-0646, CVE-2016-0647, CVE-2016-0648, CVE-2016-0649, CVE-2016-0650, CVE-2016-0651, CVE-2016-0666, CVE-2016-2047, CVE-2016-3452, CVE-2016-3477, CVE-2016-3521, CVE-2016-3615, CVE-2016-5440, CVE-2016-5444

ALAS: 2016-738