MariaDB 5.5.x < 5.5.49 多种漏洞

low Nessus 插件 ID 93616

简介

远程数据库服务器受到多种漏洞的影响。

描述

远程主机上安装的 MariaDB 版本为低于 5.5.49 的 5.5.x。因此,它受到以下漏洞的影响:

- DML 组件中存在一个不明缺陷,其允许经认证的远程攻击者泄露敏感信息。(CVE-2016-0643)

- FTS 组件中存在一个不明缺陷,允许经认证的远程攻击者造成拒绝服务情况。(CVE-2016-0647)

- PS 组件中存在一个不明缺陷,其允许经认证的远程攻击者造成拒绝服务情况。(CVE-2016-0648)

- Security: Privileges 组件中存在一个不明缺陷,其允许经认证的远程攻击者造成拒绝服务情况。(CVE-2016-0666)

- Encryption 组件中存在一个不明缺陷,其允许未经认证的远程攻击者泄露敏感信息。(CVE-2016-3452)

- Connection 组件中存在一个不明缺陷,其允许未经认证的远程攻击者泄露敏感信息。(CVE-2016-5444)

- 处理 SELECT CASE 语句时,item_cmpfunc.cc 文件的 my_decimal_precision_to_length_no_truncation() 函数中存在一个拒绝服务漏洞。经认证的远程攻击者可利用此漏洞致使数据库崩溃。(VulnDB 137865)

- plugin/server_audit/server_audit.c 文件的 audit_plugin_so_init() 函数中存在一个缓冲区溢出情况,这是因为不当验证用户提供的输入所导致。经认证的远程攻击者可利用此问题造成拒绝服务情况或执行任意代码。
(VulnDB 137866)

解决方案

升级到 MariaDB 版本 5.5.49 或更新版本。

另见

https://mariadb.com/kb/en/mariadb/mariadb-5549-release-notes/

https://mariadb.com/kb/en/library/mariadb-5549-changelog/

插件详情

严重性: Low

ID: 93616

文件名: mariadb_5_5_49.nasl

版本: 1.9

类型: remote

系列: Databases

发布时间: 2016/9/21

最近更新时间: 2019/11/14

配置: 启用偏执模式

支持的传感器: Frictionless Assessment Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2016-5444

CVSS v3

风险因素: Low

基本分数: 3.7

时间分数: 3.2

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:mariadb:mariadb

必需的 KB 项: Settings/ParanoidReport

易利用性: No known exploits are available

补丁发布日期: 2016/4/22

漏洞发布日期: 2016/4/19

参考资料信息

CVE: CVE-2016-0643, CVE-2016-0647, CVE-2016-0648, CVE-2016-0666, CVE-2016-3452, CVE-2016-5444

BID: 86457, 86486, 86495, 86509, 91987, 91999