MySQL Enterprise Monitor 3.2.x < 3.2.8.2223 / 3.3.x < 3.3.4.3247 多個弱點 (2017 年 7 月 CPU)

critical Nessus Plugin ID 101895

概要

遠端主機上執行的 Web 應用程式受到多個弱點影響。

說明

根據其自我報告的版本,遠端主機上執行的 MySQL Enterprise Monitor 應用程式是 3.2.8.2223 之前的 3.2.x 版或 3.3.4.3247 之前的 3.3.x 版。因此,會受到多個弱點影響:- 使用傳送檔案處理作業時,會受到 Apache Tomcat 元件中的一個缺陷所影響,造成管線化要求在上一個要求處理完成後遺失,進而導致系統針對錯誤的要求傳送回應。未經驗證的遠端攻擊者可加以惡意利用,來洩漏敏感資訊。(CVE-2017-5647) - 處理傳送檔案時,HTTP 連接器內的 Apache Tomcat 元件中有一個缺陷存在。若處理作業迅速完成,系統可能會將處理器新增至處理器快取兩次,以便將相同處理器用於多個要求。未經驗證的遠端攻擊者可加以惡意利用,以從其他工作階段洩漏敏感資訊,或造成非預期的錯誤。(CVE-2017-5651)

解決方案

升級至 2017 年 7 月 Oracle 重要修補程式更新公告中提及的 MySQL Enterprise Monitor 3.2.8.2223 / 3.3.4.3247 版或更新版本。

另請參閱

http://www.nessus.org/u?50229a1a

https://support.oracle.com/rs?type=doc&id=2279658.1

Plugin 詳細資訊

嚴重性: Critical

ID: 101895

檔案名稱: mysql_enterprise_monitor_3_3_4_3247.nasl

版本: 1.6

類型: remote

系列: CGI abuses

已發布: 2017/7/21

已更新: 2019/11/12

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 6.2

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 9.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:X

弱點資訊

CPE: cpe:/a:oracle:mysql_enterprise_monitor

必要的 KB 項目: Settings/ParanoidReport, installed_sw/MySQL Enterprise Monitor

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2017/7/18

弱點發布日期: 2017/3/24

參考資訊

CVE: CVE-2017-5647, CVE-2017-5651

BID: 97544