Oracle Solaris 重要修補程式更新:jul2023_SRU11_4_59_144_2

critical Nessus Plugin ID 178628

概要

遠端 Solaris 系統缺少 CPU jul2023 中的安全性修補程式。

說明

此 Solaris 系統缺少可解決重大安全性更新的必要修補程式:

- Oracle MySQL 的 MySQL Enterprise Monitor 產品中存在的弱點 (元件:Monitoring: General (Apache Tomcat))。受到影響的支援版本是 8.0.34 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的未經驗證攻擊者可藉此入侵 MySQL Enterprise Monitor。若攻擊成功,攻擊者可在未經授權的情況下造成 MySQL Enterprise Monitor 懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 7.5 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-28709)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Client programs)。受到影響的支援版本是 5.7.41 與更早版本,以及 8.0.32 與更早版本。難以惡意利用的弱點允許具有網路存取權的低權限攻擊者透過多個通訊協定危害 MySQL 伺服器。若要成功攻擊,必須有攻擊者以外之他人的互動。成功攻擊此弱點可導致接管 MySQL 伺服器。CVSS 3.1 Base Score 7.1 (機密性、完整性和可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H)。
(CVE-2023-21980)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Optimizer)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的低權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 6.5 (可用性影響)。
CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21946)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: DDL)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS),以及未經授權即可更新、插入或刪除某些 MySQL 伺服器可存取資料。CVSS 3.1 Base Score 5.5 (完整性和可用性影響)。
CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H)。
(CVE-2023-21929)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:InnoDB)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。
CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21911)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Components Services)。
受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21962)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: DDL)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。
CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21919)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: DDL)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。
CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21933)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:伺服器:DML)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。
CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21972)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: JSON)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。
CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21966)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Optimizer)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21920)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Optimizer)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21935)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Optimizer)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21945)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Optimizer)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21976)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Optimizer)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21977)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Optimizer)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21982)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: 磁碟分割)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21953)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: 磁碟分割)。受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21955)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Components Services)。
受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點有一定難度,可以透過多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.4 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21940)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Components Services)。
受到影響的支援版本是 8.0.32 和之前的版本。攻擊此弱點有一定難度,可以透過多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.4 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21947)

- Oracle Communications 的 Oracle Communications Diameter Signaling Router 產品中的弱點 (元件:Virtual Network Function Manager (git))。受影響的支援版本是 8.6.0.0。攻擊此弱點的難度較低,登入 Oracle Communications Diameter Signaling Router 執行所在基礎架構的未經驗證的攻擊者可利用此弱點入侵 Oracle Communications Diameter Signaling Router。若要成功攻擊,必須有攻擊者以外之他人的互動。若攻擊成功,攻擊者可接管 Oracle Communications Diameter Signaling Router。CVSS 3.1 Base Score 7.8 (機密性、完整性和可用性影響)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)。
(CVE-2023-29007)

- Oracle MySQL 的 MySQL Workbench 產品中存在的弱點 (元件:Workbench (libxml2))。受到影響的支援版本是 8.0.33 和之前的版本。這是較易被利用的弱點,可透過 MySQL Workbench 存取網路的未經驗證攻擊者可藉此入侵 MySQL Workbench。若要成功攻擊,必須有攻擊者以外之他人的互動。
若成功攻擊此弱點,可能導致 MySQL Workbench 未經授權即可造成懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 6.5 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H)。
(CVE-2023-28484)

- Oracle Retail 應用程式的 Oracle Retail Advanced Inventory Planning 產品中存在的弱點 (元件:營運與維護 (zlib))。受影響的支援版本是 15.0 和 16.0。攻擊此弱點的難度較低,經由 HTTP 存取網路的未經驗證攻擊者可藉此入侵 Oracle Retail Advanced Inventory Planning。若攻擊成功,攻擊者可以接管 Oracle Retail Advanced Inventory Planning。CVSS 3.1 Base Score 9.8 (機密性、完整性和可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。
(CVE-2022-37434)

- Oracle Communications 的 Oracle Enterprise Operations Monitor 產品中的弱點(元件:
中介引擎 (OpenSSL))。受影響的支援版本是 5.0 和 5.1。攻擊此弱點的難度較低,經由 TLS 存取網路的未經驗證的攻擊者可藉此入侵 Oracle Enterprise Operations Monitor。若攻擊成功,攻擊者可在未經授權的情況下造成 Oracle Enterprise Operations Monitor 懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 7.5 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-0215)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Packaging (cURL))。受到影響的支援版本是 5.7.41 與更早版本,以及 8.0.32 與更早版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的未經驗證攻擊者可藉此入侵 MySQL Server。
成功攻擊此弱點可導致未經授權地存取重要資料,或完整存取所有可供存取的 MySQL 伺服器資料。CVSS 3.1 Base Score 7.5 (機密性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)。
(CVE-2022-43551)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Server: Security: Privileges)。
受到影響的支援版本是 5.7.41 與更早版本,以及 8.0.30 與更早版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的未經驗證攻擊者可藉此入侵 MySQL Server。若成功攻擊此弱點,可能導致 MySQL 伺服器未經授權即可造成懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 7.5 (可用性影響)。
CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21912)

- Oracle MySQL 的 MySQL Server 產品中存在的弱點 (元件:Client programs)。受到影響的支援版本是 5.7.41 與更早版本,以及 8.0.32 與更早版本。難以惡意利用的弱點允許具有網路存取權的低權限攻擊者透過多個通訊協定危害 MySQL 伺服器。若要成功攻擊,必須有攻擊者以外之他人的互動。成功攻擊此弱點可導致接管 MySQL 伺服器。CVSS 3.1 Base Score 7.1 (機密性、完整性和可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H)。
(CVE-2023-21980)

- Oracle Communications 的 Oracle Communications Diameter Signaling Router 產品中的弱點 (元件:虛擬網路函式管理員 (Libwebp))。
受影響的支援版本是 8.6.0.0。
攻擊此弱點的難度較低,經由 HTTP 存取網路的未經驗證的攻擊者可藉此入侵 Oracle Communications Diameter Signaling Router。
若攻擊成功,攻擊者可在未經授權的情況下造成 Oracle Communications Diameter Signaling Router 懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 7.5 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-1999)

解決方案

安裝 Oracle 支援網站上的 jul2023 CPU。

另請參閱

https://support.oracle.com/epmos/faces/DocumentDisplay?id=2960446.1

https://www.oracle.com/docs/tech/security-alerts/cpujul2023cvrf.xml

https://www.oracle.com/security-alerts/cpujul2023.html

Plugin 詳細資訊

嚴重性: Critical

ID: 178628

檔案名稱: solaris_jul2023_SRU11_4_59_144_2.nasl

版本: 1.3

類型: local

已發布: 2023/7/20

已更新: 2023/10/18

支援的感應器: Nessus

風險資訊

CVSS 評分論據: Based on vendor documentation

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.4

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P

CVSS 評分資料來源: CVE-2022-31783

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/o:oracle:solaris

必要的 KB 項目: Host/local_checks_enabled, Host/Solaris11/release

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2023/7/18

弱點發布日期: 2022/6/2

參考資訊

CVE: CVE-2022-31783, CVE-2022-37290, CVE-2022-37434, CVE-2022-43551, CVE-2023-0215, CVE-2023-1999, CVE-2023-21911, CVE-2023-21912, CVE-2023-21919, CVE-2023-21920, CVE-2023-21929, CVE-2023-21933, CVE-2023-21935, CVE-2023-21940, CVE-2023-21945, CVE-2023-21946, CVE-2023-21947, CVE-2023-21953, CVE-2023-21955, CVE-2023-21962, CVE-2023-21966, CVE-2023-21972, CVE-2023-21976, CVE-2023-21977, CVE-2023-21980, CVE-2023-21982, CVE-2023-24539, CVE-2023-24540, CVE-2023-25652, CVE-2023-25815, CVE-2023-26767, CVE-2023-26768, CVE-2023-26769, CVE-2023-2731, CVE-2023-28484, CVE-2023-28709, CVE-2023-29007, CVE-2023-29400, CVE-2023-29469, CVE-2023-30608, CVE-2023-32324, CVE-2023-34414, CVE-2023-34416, CVE-2023-34981, CVE-2023-3575, CVE-2023-41717