DFN-CERT

Advisory-Archiv

2015-1071: Oracle MySQL, MariaDB, MySQL Community Server: Mehrere Schwachstellen ermöglichen die Ausführung beliebigen Programmcodes und Denial-of-Service-Angriffe

Historie:

Version 1 (2015-07-15 20:17)
Neues Advisory
Version 2 (2015-07-20 12:41)
Die für MySQL 5.5 relevanten Schwachstellen werden für die Debian Distributionen Wheezy und Jessie durch Sicherheitsupdates auf die neue Version 5.5.44 adressiert.
Version 3 (2015-07-22 11:46)
Für die Distributionen Ubuntu 12.04 LTS, Ubuntu 14.04 LTS und Ubuntu 14.10 stehen Sicherheitsupdates auf die MySQL Version 5.5.44 bereit. Für Ubuntu 15.04 erfolgt eine Aktualisierung auf MySQL 5.6.25.
Version 4 (2015-07-22 17:44)
Für die Distributionen Fedora 21 und 22 stehen Sicherheitsupdates auf die Community MySQL Version 5.6.25 zur Verfügung.
Version 5 (2015-08-03 15:52)
Für die Distributionen Fedora 21 und 22 stehen Sicherheitsupdates auf die Community MySQL Version 5.6.26 zur Verfügung.
Version 6 (2015-08-03 20:55)
Für die Distribution Fedora 23 steht ein Sicherheitsupdate auf die Community MySQL Version 5.6.26 zur Verfügung.
Version 7 (2015-08-17 16:36)
Red Hat stellt für Red Hat Software Collections 2 aktualisierte Pakete von rh-mysql56-mysql bereit. Die Red Hat Software Collections 1 auf den Plattformen RHEL 6 und 7 sind von den Schwachstellen betroffen.
Version 8 (2015-08-20 15:43)
Red Hat stellt für Red Hat Software Collections 2 aktualisierte Pakete von rh-mariadb100-mariadb bereit. Die MariaDB der Red Hat Software Collections 1 auf den Plattformen RHEL 6 und 7 ist von den Schwachstellen betroffen. Die Schwachstelle CVE-2015-3152 wird über das Sicherheitsupdate zusätzlich adressiert.
Version 9 (2015-09-25 15:54)
openSUSE stellt für die Distributionen openSUSE 13.2 und openSUSE 13.1 Sicherheitsupdates für den MySQL Community Server auf die Version 5.6.26 bereit. Die Schwachstelle CVE-2015-3152 wird in der openSUSE Meldung nicht referenziert.
Version 10 (2015-10-20 18:28)
Für SUSE Linux Enterprise Software Development Kit 11 SP4 / SP3, Server für VMWare 11 SP3, Server 11 SP4 / SP3 und Desktop 11 SP4 / SP3 stehen Sicherheitsupdates auf MySQL Version 5.5.45 zur Verfügung.

Betroffene Software

Server

Betroffene Plattformen

Apple
Linux
Microsoft
Oracle
UNIX

Beschreibung:

Mehrere Schwachstellen in der Komponente MySQL Server von Oracle MySQL ermöglichen einem entfernten, einfach authentisierten Angreifer die Ausführung beliebigen Programmcodes, Denial-of-Service-Angriffe sowie beliebige Daten, auf die der MySQL Server Zugriff hat, zu lesen, zu ändern oder zu löschen.

Die Schwachstellen CVE-2015-2611, CVE-2015-2617, CVE-2015-2639, CVE-2015-2641, CVE-2015-2661, CVE-2015-4756, CVE-2015-4761, CVE-2015-4767, CVE-2015-4769, CVE-2015-4771, CVE-2015-4772 gelten ausschließlich für Versionen aus dem Zweig 5.6.x.

Schwachstellen:

CVE-2015-2582

Schwachstelle in MySQL (Server : GIS) ermöglicht Denial-of-Service

CVE-2015-2611

Schwachstelle in MySQL (Server :DML) ermöglicht Denial-of-Service

CVE-2015-2617

Schwachstelle in MySQL (Server : Partition) ermöglicht Ausführen beliebigen Programmcodes

CVE-2015-2620

Schwachstelle in MySQL Server (Server : Security : Privileges) ermöglicht Ausspähen von Informationen

CVE-2015-2639

Schwachstelle in MySQL Server (Server : Security : Firewall) ermöglicht Manipulation von Daten

CVE-2015-2641

Schwachstelle in MySQL Server (Security : Privileges) ermöglicht Denial-of-Service

CVE-2015-2643

Schwachstelle in MySQL (Server : Optimizer) ermöglicht Denial-of-Service

CVE-2015-2648

Schwachstelle in MySQL (Server : DML) ermöglicht Denial-of-Service

CVE-2015-2661

Schwachstelle in MySQL (Server : Client) ermöglicht Denial-of-Service

CVE-2015-3152

Schwachstelle ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-4737

Schwachstelle in MySQL (Server : Pluggable Auth) ermöglicht das Ausspähen von Informationen

CVE-2015-4752

Schwachstelle in MySQL (Server : I_S) ermöglicht Denial-of-Service

CVE-2015-4756

Schwachstelle in MySQL (Server : InnoDB) ermöglicht Denial-of-Service

CVE-2015-4757

Schwachstelle in MySQL (Server : Optimizer) ermöglicht Denial-of-Service

CVE-2015-4761

Schwachstelle in MySQL (Server :Memcached) ermöglicht Denial-of-Service

CVE-2015-4767

Schwachstelle in MySQL (Server :Firewall) ermöglicht Denial-of-Service

CVE-2015-4769

Schwachstelle in MySQL (Server :Firewall) ermöglicht Denial-of-Service

CVE-2015-4771

Schwachstelle in MySQL (Server :RBR) ermöglicht Denial-of-Service

CVE-2015-4772

Schwachstelle in MySQL (Server :Partition) ermöglicht Denial-of-Service

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.