MySQL debian.cnf 純文字認證洩漏

low Nessus Plugin ID 71862

概要

遠端資料庫伺服器可能受到一個資訊洩漏弱點影響。

說明

遠端主機上安裝的 MySQL 版本為比 5.5.33 舊的 5.5.x。因此,會受到 MySQL 伺服器套件 (mysql-server-5.5.postinst) 安裝後指令碼的爭用情形影響;該套件會在限制權限之前,以任何人皆可讀取的權限建立組態檔「/etc/mysql/debian.cnf」。這會允許本機使用者讀取檔案並取得有權限的「debian-sys-maint」使用者的認證。

解決方案

在 Debian / Ubuntu 5.5.32 或更新版本上,將 MySQL 伺服器套件升級至 5.5.33 或更新版本。

另請參閱

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=711600

https://security-tracker.debian.org/tracker/CVE-2013-2162

https://seclists.org/oss-sec/2013/q2/519

Plugin 詳細資訊

嚴重性: Low

ID: 71862

檔案名稱: mysql_insecure_cred_file.nasl

版本: 1.5

類型: remote

系列: Databases

已發布: 2014/1/8

已更新: 2019/11/26

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.0

CVSS v2

風險因素: Low

基本分數: 1.9

時間分數: 1.4

媒介: CVSS2#AV:L/AC:M/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2013-2162

弱點資訊

CPE: cpe:/a:mysql:mysql

必要的 KB 項目: Settings/PCI_DSS

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/12/16

弱點發布日期: 2013/6/8

參考資訊

CVE: CVE-2013-2162

BID: 60424

DSA: 2818

USN: 1909-1