MariaDB 3.4.0 < 3.4.10

high Nessus Plugin ID 343489

概要

遠端資料庫伺服器受到一個弱點影響。

說明

遠端主機上安裝的 MariaDB 版本比 3.4.10 舊。因此,它會受到 GHSA-fmq9-qjxj-qpf7 公告中所述弱點的影響。

- ### 影響 在零設定 SSL 通訊協定中,MariaDB 用戶端必須拒絕透過未經驗證的 TLS 連線傳送純文字密碼。由於程式設計錯誤,如果 TLS 憑證有效,但不屬於連線主機,則 MariaDB Connector/C (libmariadb) 本可以切換至純文字密碼外掛程式。這允許主動的中間人攻擊者將憑證替換為另一個有效憑證,並要求用戶端切換至純文字密碼外掛程式。只有 MariaDB Connector/C 受到影響,其他 MariaDB 連接器是安全的。### 因應措施 以下任何一項都可以用作緩解措施 * 在伺服器上安裝正確簽署的憑證 * 將用戶端設定為僅接受特定的憑證指紋 * 刪除「mysql_clear_password.so」和「dialog.so」檔案 * 使用 'restricted-auth' 選項將驗證限制為安全的外掛子集 ### 參考文獻 https://jira.mariadb.org/browse/CONC-846### Aisle Research RedHat (GHSA-fmq9-qjxj-qpf7)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級版本至 MariaDB 3.4.10 或更新版本。

另請參閱

http://www.nessus.org/u?365d11e4

Plugin 詳細資訊

嚴重性: High

ID: 343489

檔案名稱: mariadb_3_4_10.nasl

版本: 1.2

類型: Combined

代理程式: windows, macosx, unix

系列: Databases

已發布: 2026/9/7

已更新: 2026/9/15

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

弱點資訊

CPE: cpe:/a:mariadb:mariadb

必要的 KB 項目: installed_sw/MariaDB

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/9/7

弱點發布日期: 2026/9/7

參考資訊

CWE: 297