MiracleLinux 8 : mariadb:10.3 (AXSA:2021-1477:01)

critical Nessus Plugin ID 294211

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 8 主機已安裝受到多個弱點影響的套件如 AXSA:2021-1477:01 公告中所提及。

mariadb不充分的 SST 方法名稱檢查導致 mysql-wsrep 中發生程式碼插入 (CVE-2020-15180) mysqlInnoDB 不明弱點 (2019 年 10 月 CPU) (CVE-2019-2938) mysqlServerOptimizer 不明弱點 (2019 年 10 月 CPU) (CVE-2019-2974) mysql C API 不明弱點 (2020 年 4 月 CPU) (CVE-2020-2752) mysqlInnoDB 不明弱點 (2020 年 4 月 CPU) (CVE-2020-2760) mysqlServerDML 不明弱點 (2020 年 4 月 CPU) (CVE-2020-2780) mysqlServerStored Procedure不明弱點 (2020 年 4 月 CPU) (CVE-2020-2812) mysql InnoDB 不明弱點 (2020 年 4 月 CPU) (CVE-2020-2814) mariadb-connector-c不當驗證從伺服器接收的 OK 封包中的內容 (CVE-2020-13249) mysqlServer FTS 不明弱點 (2020 年 10 月 CPU) (CVE-2020-14765) mysql InnoDB 不明弱點 (2020 年 10 月 CPU) (CVE-2020-14776) mysqlServer FTS 不明弱點 (2020 年 10 月 CPU) (CVE-2020-14789) mysql Server鎖定不明弱點 ( CPU 2020 年 10 月) (CVE-2020-14812) mysqlC API 不明弱點 (2020 年 1 月 CPU) (CVE-2020-2574) CVE
CVE-2019-2938 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件InnoDB)。受到影響的支援版本是 5.7.27 與更早版本,以及 8.0.17 與更早版本。攻擊此弱點有一定難度,可以透過多個通訊協定存取網路的高特權攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.0 Base Score 4.4 (可用性影響)。CVSS 向量:
(CVSS:3.0/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2019-2974 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件ServerOptimizer)。受到影響的支援版本是 5.6.45 與先前的版本、5.7.27 與先前的版本,以及 8.0.17 與先前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的低權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.0 Base Score 6.5 (可用性影響)。CVSS 向量:(CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2574 Oracle MySQL 的 MySQL Client 產品中的弱點 (元件C API)。受到影響的支援版本是 5.6.46 與先前的版本、5.7.28 與先前的版本,以及 8.0.18 與先前的版本。攻擊此弱點具有難度,可以透過多個通訊協定存取網路的未經驗證攻擊者可藉此入侵 MySQL Client。
若成功攻擊此弱點,未經授權即可造成 MySQL Client 懸置或經常重複性當機 (完全 DOS)。CVSS 3.0 Base Score 5.9 (可用性影響)。CVSS 向量:(CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2752 Oracle MySQL 的 MySQL Client 產品中的弱點 (元件C API)。受到影響的支援版本是 5.6.47 與先前的版本、5.7.27 與先前的版本,以及 8.0.17 與先前的版本。攻擊此弱點具有難度,能夠透過多個通訊協定存取網路的低權限攻擊者可以藉此入侵 MySQL Client。
若成功攻擊此弱點,未經授權即可造成 MySQL Client 懸置或經常重複性當機 (完全 DOS)。CVSS 3.0 Base Score 5.3 (可用性影響)。CVSS 向量:(CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2760 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件InnoDB)。受到影響的支援版本是 5.7.29 與更早版本,以及 8.0.19 與更早版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高特權攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS),以及未經授權即可更新、插入或刪除某些 MySQL 伺服器可存取資料。CVSS 3.0 Base Score 5.5 (完整性和可用性影響)。CVSS 向量:
(CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H)。
CVE-2020-2780 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件ServerDML)。受到影響的支援版本是 5.6.47 與先前的版本、5.7.29 與先前的版本,以及 8.0.19 與先前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的低權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.0 Base Score 6.5 (可用性影響)。CVSS 向量:(CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2812 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件ServerStored Procedure)。受到影響的支援版本是 5.6.47 與先前的版本、5.7.29 與先前的版本,以及 8.0.19 與先前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高特權攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.0 Base Score 4.9 (可用性影響)。CVSS 向量:(CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2814 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件InnoDB)。受到影響的支援版本是 5.6.47 與先前的版本、5.7.28 與先前的版本,以及 8.0.18 與先前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高特權攻擊者可藉此入侵 MySQL 伺服器。
若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.0 Base Score 4.9 (可用性影響)。CVSS 向量:(CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-13249 在 3.1.8 之前的 MariaDB Connector/C 中libmariadb/mariadb_lib.c 未正確驗證從伺服器接收之 OK 封包的內容。注意雖然 mariadb_lib.c 原本是以 MySQL 隨附的程式碼為基礎但此問題不會影響 Oracle 支援的任何 MySQL 元件。
CVE-2020-14765 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件ServerFTS)。受到影響的支援版本是 5.6.49 與先前的版本、5.7.31 與先前的版本,以及 8.0.21 與先前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的低權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 6.5 (可用性影響)。CVSS 向量:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-14776 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件InnoDB)。受到影響的支援版本是 5.7.31 與更早版本,以及 8.0.21 與更早版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高特權攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-14789 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件ServerFTS)。受到影響的支援版本是 5.7.31 與更早版本,以及 8.0.21 與更早版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高特權攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-14812 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件Server鎖定)。受到影響的支援版本是 5.6.49 與先前的版本、5.7.31 與先前的版本,以及 8.0.21 與先前的版本。攻擊此弱點的難度較小,經由多個通訊協定存取網路的高特權攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.9 (可用性影響)。CVSS 向量:(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-15180
** 保留 ** 此候選編號已由宣佈新安全性問題時將使用該編號的組織或個人所保留。當候選編號公佈時,將會提供此候選編號的詳細資料。
CVE-2021-2022 Oracle MySQL 的 MySQL Server 產品中的弱點 (元件InnoDB)。受到影響的支援版本是 5.6.50 與先前的版本、5.7.32 與先前的版本,以及 8.0.22 與先前的版本。攻擊此弱點有一定難度,可以透過多個通訊協定存取網路的高特權攻擊者可藉此入侵 MySQL 伺服器。
若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器懸置或經常重複性當機 (完全 DOS)。CVSS 3.1 Base Score 4.4 (可用性影響)。CVSS 向量:(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H)。
錯誤修正:
FTBFS-D_GLIBCXX_ASSERTIONS具有 entity_id IN (「1」、「2」、「70000」) 的查詢在 MariaDB 10.3 中比在 MariaDB 中執行慢很多 [ 10.1 清理與 wsrep_rsync_sst_tunnel 的爭用可能會阻止完整的 galera 叢集啟動程序。 中存在未聲明的檔案衝突數個 mariadb 和 mysql 套件模組化名稱mariadb 資料流名稱 10.3

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://tsn.miraclelinux.com/en/node/12659

Plugin 詳細資訊

嚴重性: Critical

ID: 294211

檔案名稱: miracle_linux_AXSA-2021-1477.nasl

版本: 1.2

類型: local

已發布: 2026/1/20

已更新: 2026/1/21

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.5

Vendor

Vendor Severity: High

CVSS v2

風險因素: Medium

基本分數: 6.8

時間性分數: 5

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2020-15180

CVSS v3

風險因素: Critical

基本分數: 9

時間性分數: 7.8

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:miracle:linux:mariadb-devel, p-cpe:/a:miracle:linux:mariadb, p-cpe:/a:miracle:linux:judy, p-cpe:/a:miracle:linux:galera, p-cpe:/a:miracle:linux:mariadb-errmsg, p-cpe:/a:miracle:linux:mariadb-test, p-cpe:/a:miracle:linux:mariadb-oqgraph-engine, p-cpe:/a:miracle:linux:mariadb-backup, p-cpe:/a:miracle:linux:mariadb-server-galera, p-cpe:/a:miracle:linux:galera-debugsource, p-cpe:/a:miracle:linux:mariadb-server-utils, p-cpe:/a:miracle:linux:mariadb-embedded, p-cpe:/a:miracle:linux:mariadb-common, p-cpe:/a:miracle:linux:mariadb-embedded-devel, p-cpe:/a:miracle:linux:judy-debugsource, p-cpe:/a:miracle:linux:mariadb-debugsource, cpe:/o:miracle:linux:8, p-cpe:/a:miracle:linux:mariadb-gssapi-server, p-cpe:/a:miracle:linux:mariadb-server

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2021/2/16

弱點發布日期: 2019/10/15

參考資訊

CVE: CVE-2019-2938, CVE-2019-2974, CVE-2020-13249, CVE-2020-14765, CVE-2020-14776, CVE-2020-14789, CVE-2020-14812, CVE-2020-15180, CVE-2020-2574, CVE-2020-2752, CVE-2020-2760, CVE-2020-2780, CVE-2020-2812, CVE-2020-2814, CVE-2021-2022