DFN-CERT

Advisory-Archiv

2015-0074: Oracle MySQL, MariaDB: Mehrere Schwachstellen ermöglichen verschiedene Angriffe

Historie:

Version 1 (2015-01-21 14:28)
Neues Advisory
Version 2 (2015-01-22 18:52)
Ubuntu stellt für die Distributionen 14.10, 14.04 LTS und 12.04 LTS fehlerbereinigte Pakete mit MySQL 5.5.41 zur Verfügung und behebt dadurch alle Schwachstellen bis auf CVE-2015-0385, CVE-2015-0391 und CVE-2015-0409.
Version 3 (2015-01-26 11:32)
Für die Debian Distribution Wheezy steht ein Sicherheitsupdate auf die MySQL Version 5.5.41 bereit. Die Schwachstellen CVE-2015-0385, CVE-2015-0391 und CVE-2015-0409 werden mit diesem Update nicht adressiert.
Version 4 (2015-01-26 17:06)
Für Fedora 20 steht ein Sicherheitsupdate auf die MySQL Version 5.5.41 bereit, welches die Schwachstellen CVE-2015-0385, CVE-2015-0391 und CVE-2015-0409 nicht inkludiert.
Version 5 (2015-02-04 12:28)
Für Red Hat Software Collections 1 for RHEL 6 / RHEL 7 stehen Sicherheitsupdates auf die MySQL und MariaDB Versionen 5.5.41 sowie für Red Hat Enterprise Linux Desktop (v. 7), HPC Node (v. 7), Server (v. 7) und Workstation (v. 7) auf die MariaDB Version 5.5.41 bereit, welche jeweils die Schwachstellen CVE-2015-0385 und CVE-2015-0409 nicht adressieren.
Version 6 (2015-04-09 12:35)
F5 Networks teilt mit, welche Produktversionen von den Schwachstellen betroffen sind. Von Big-IP PSM sind alle Versionen verwundbar.

Betroffene Software

Server
Sicherheit

Betroffene Plattformen

Hardware
Netzwerk
F5
Apple
Linux
Microsoft
Oracle
UNIX

Beschreibung:

Mehrere Schwachstellen in der Komponente MySQL Server von Oracle MySQL ermöglichen einem entfernten, teilweise nicht authentisierten Angreifer, beliebigen Programmcode auszuführen, Daten, auf die der MySQL Server Zugriff hat, zu lesen, zu ändern, zu löschen und hinzuzufügen, den MySQL Server und auch das Gesamtsystem auszubremsen oder zum Absturz zu bringen. Die Schwachstellen CVE-2015-0385 und CVE-2015-0409 gelten nur für den 5.6.x-Zweig von MySQL, die Schwachstelle CVE-2015-0432 nur für den 5.5.x-Zweig.

Schwachstellen:

CVE-2014-6568

Schwachstelle in MySQL Server InnoDB ermöglicht Denial-of-Service-Angriff

CVE-2015-0374

Schwachstelle in MySQL Server Sicherheit ermöglicht das Ausspähen von Informationen

CVE-2015-0381

Schwachstelle in MySQL Server Replikation ermöglicht Denial-of-Service-Angriff

CVE-2015-0382

Schwachstelle in MySQL Server Replikation ermöglicht Denial-of-Service-Angriff

CVE-2015-0385

Schwachstelle in MySQL Server PAM ermöglicht Denial-of-Service-Angriff

CVE-2015-0391

Schwachstelle in MySQL Server DDL ermöglicht Denial-of-Service-Angriff

CVE-2015-0409

Schwachstelle in MySQL Server Optimizer ermöglicht Denial-of-Service-Angriff

CVE-2015-0411

Schwachstelle in MySQL Server Sicherheit ermöglicht das Ausführen von beliebigem Programmcode

CVE-2015-0432

Schwachstelle in MySQL Server InnoDB ermöglicht Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.