DFN-CERT

Advisory-Archiv

2015-1638: Oracle MySQL: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes mit Administratorrechten

Historie:

Version 1 (2015-10-21 18:37)
Neues Advisory
Version 2 (2015-10-26 12:22)
Debian stellt für die Distributionen Wheezy und Jessie Sicherheitsupdates auf die MySQL Version 5.5.46 bereit.
Version 3 (2015-10-26 18:01)
Canonical stellt Sicherheitsupdates für Ubuntu zur Verfügung. MySQL wurde auf Version 5.5.46 aktualisiert in Ubuntu 12.04 LTS und Ubuntu 14.04 LTS. Für Ubuntu 15.04 und Ubuntu 15.10 steht ein Update auf MySQL 5.6.27 bereit.
Version 4 (2015-12-10 17:16)
Für openSUSE Leap 42.1, openSUSE 13.2 und openSUSE 13.1 stehen Sicherheitsupdates auf MySQL 5.6.27 zur Verfügung.
Version 5 (2015-12-21 12:05)
SUSE stellt für SUSE Linux Enterprise Software Development Kit 11 SP3 und SP4, Desktop 11 SP3 und SP4, Server 11 SP3 und SP4 sowie Server for VMWare 11 SP3 Sicherheitsupdates auf MySQL 5.5.46 bereit. Die Schwachstellen CVE-2015-3144, CVE-2015-4791 und CVE-2015-4807 werden von SUSE nicht und die Schwachstellen CVE-2015-0288 und CVE-2015-1789 zusätzlich aufgeführt.

Betroffene Software

Server
Sicherheit

Betroffene Plattformen

Apple
Linux
Microsoft
Oracle
UNIX

Beschreibung:

In mehreren Subkomponenten der Komponenten MySQL Server und MySQL Enterprise Monitor von Oracle MySQL sind verschiedene Schwachstellen vorhanden, die zumeist von einem entfernten, einfach authentifizierten Angreifer ausgenutzt werden können. Die Schwachstellen ermöglichen Informationen auszuspähen, Dateien zu manipulieren, Sicherheitsvorkehrungen zu umgehen, Denial-of-Service (DoS)-Zustände auszulösen und im schlimmsten Fall das System komplett zu übernehmen und beliebigen Programmcode mit Administratorrechten auszuführen. Der Hersteller Oracle hat diese Schwachstellen am regulären Oktober Patchday veröffentlicht und stellt Sicherheitsupdates zur Verfügung.

Schwachstellen:

CVE-2015-0286

Segmentierungsfehler-Schwachstelle ASN1_TYPE_cmp erlaubt Denial-of-Service-Angriff

CVE-2015-0288

Schwachstelle in X509_to_X509_REQ erlaubt Denial-of-Service

CVE-2015-1789

Schwachstelle in X509_cmp_time ermöglicht Denial-of-Service-Angriff

CVE-2015-1793

Schwachstelle in OpenSSL erlaubt Umgehen von Sicherheitsvorkehrungen

CVE-2015-3144

Schwachstelle in cURL ermöglicht Denial-of-Service-Angriff

CVE-2015-4730

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4766

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4791

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4792

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4800

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4802

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4807

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4815

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4816

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4819

Schwachstelle in MySQL Server ermöglicht Ausführen beliebigen Programmcodes

CVE-2015-4826

Schwachstelle in MySQL Server ermöglicht Ausspähen von Informationen

CVE-2015-4830

Schwachstelle in MySQL Server erlaubt Manipulation von SQL Tabellen

CVE-2015-4833

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4836

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4858

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4861

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4862

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4864

Schwachstelle in MySQL Server ermöglicht Manipulation von Daten

CVE-2015-4866

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4870

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4879

Schwachstelle in MySQL Server ermöglicht Ausführen beliebigen Programmcodes

CVE-2015-4890

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4895

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriff

CVE-2015-4904

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4905

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4910

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

CVE-2015-4913

Schwachstelle in MySQL Server ermöglicht Denial-of-Service-Angriffe

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.