MySQL Enterprise Monitor 2.3.x < 2.3.21 / 3.0.x < 3.0.23 多個弱點

high Nessus Plugin ID 86548

概要

遠端主機上執行的 Web 應用程式受到多個弱點影響。

說明

根據其自我報告的版本,遠端主機上執行的 MySQL Enterprise Monitor 應用程式是 2.3.21 之前的 2.3.x 版或 3.0.23 之前的 3.0.x 版。因此可能受到多個弱點影響:

- ASN1_TYPE_cmp() 函式中存有一個無效讀取錯誤,這是因為不當執行布林型別的比較所致。遠端攻擊者可加以惡意利用,透過使用憑證驗證功能之端點的特製 X.509 憑證,造成無效的讀取作業,進而引發拒絕服務。
(CVE-2015-0286)

- libcurl 程式庫中存在一個拒絕服務弱點,是因 fix_hostname() 函式無法正確計算索引所致。未經驗證的遠端攻擊者可惡意利用此弱點,透過零長度的主機名稱,造成拒絕服務,或可能造成其他不明影響。(CVE-2015-3144)

解決方案

升級至 MySQL Enterprise Monitor 2.3.21 / 3.0.23 版或更新版本。

另請參閱

http://www.nessus.org/u?56618dc1

http://www.nessus.org/u?1de82df5

https://dev.mysql.com/doc/relnotes/mysql-monitor/8.0/en/

Plugin 詳細資訊

嚴重性: High

ID: 86548

檔案名稱: mysql_enterprise_monitor_3_0_23.nasl

版本: 1.12

類型: remote

系列: CGI abuses

已發布: 2015/10/22

已更新: 2021/1/19

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9

時間分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2015-3144

弱點資訊

CPE: cpe:/a:mysql:enterprise_monitor

必要的 KB 項目: Settings/ParanoidReport, installed_sw/MySQL Enterprise Monitor

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/7/31

弱點發布日期: 2015/3/16

參考資訊

CVE: CVE-2015-0286, CVE-2015-3144

BID: 73225, 74300