Oracle MySQL Enterprise Monitor (2022 年 7 月 CPU)

critical Nessus Plugin ID 163292

概要

遠端主機受到多個弱點影響

說明

遠端主機上安裝的 MySQL Enterprise Monitor 版本受到 2022 年 7 月 CPU 公告中提及的多個弱點影響。
- Oracle MySQL 的 MySQL Enterprise Monitor 產品中存在的弱點 (元件:Monitoring: General (highlight.js))。受到影響的支援版本是 8.0.30 和之前的版本。攻擊者可建構惡意 HTML 程式碼區塊,在醒目顯示期間造成基礎物件的原型發生原型污染。此污染應該只是無害的資料,但這可能對不希望存在這些屬性的應用程式造成問題,並可能導致異常行為或應用程式損毀,即潛在的 DOS 向量。(CVE-2020-26237)
- Oracle MySQL 的 MySQL Enterprise Monitor 產品中存在的弱點 (元件:Monitoring: General (Apache Struts))。受影響的支援版本爲 8.0.30 以及之前版本。如果開發人員使用 %{...} 語法套用強制 OGNL 評估,則某些標籤屬性仍可執行雙重評估。對未受信任的使用者輸入使用強制 OGNL 評估可導致遠端程式碼執行和安全性降級。 (CVE-2021-31805)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 2022 年 7 月 Oracle 重要修補程式更新公告,套用適當的修補程式。

另請參閱

https://www.oracle.com/docs/tech/security-alerts/cpujul2022cvrf.xml

https://www.oracle.com/security-alerts/cpujul2022.html

Plugin 詳細資訊

嚴重性: Critical

ID: 163292

檔案名稱: mysql_enterprise_monitor_8_0_31.nasl

版本: 1.7

類型: combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2022/7/20

已更新: 2023/11/1

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 6.2

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2021-31805

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 9.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

弱點資訊

CPE: cpe:/a:oracle:mysql_enterprise_monitor

必要的 KB 項目: installed_sw/MySQL Enterprise Monitor

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2021/6/29

弱點發布日期: 2021/6/29

可惡意利用

Core Impact

參考資訊

CVE: CVE-2020-26237, CVE-2021-31805

IAVA: 2022-A-0291-S