Oracle Solaris 重要パッチ更新: jul2023_SRU11_4_59_144_2

critical Nessus プラグイン ID 178628

概要

リモート Solaris システムには、CPU jul2023 からのセキュリティパッチがありません。

説明

この Solaris システムには、重要なセキュリティ更新に対処するために必要なパッチがありません。

- Oracle MySQL の MySQL Enterprise Monitor 製品における脆弱性 (コンポーネント: 監視: 一般 (Apache Tomcat))。影響を受けるサポート対象のバージョンは 8.0.34以前です。容易に悪用できる脆弱性により、ネットワークアクセス権を持つ認証されていない攻撃者が、複数のプロトコルを介して MySQL Enterprise Monitor を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Enterprise Monitor をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア7.5 (可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-28709)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: Client programs)。影響を受けるサポート対象のバージョンは 5.7.41以前および 8.0.32以前です。悪用が難しい脆弱性ですが、権限が低い攻撃者が複数のプロトコルを使用してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この攻撃が成功するには、攻撃者以外の人物の関与が必要です。この脆弱性に対する攻撃が成功すると、MySQL Server の乗っ取りが発生する可能性があります。CVSS 3.1ベーススコア 7.1(機密性、整合性、可用性の影響) CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H)。
(CVE-2023-21980)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Optimizer)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、権限が低い攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Serverを侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 6.5(可用性に影響)。
CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21946)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: DDL) 影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性による攻撃が成功すると、権限なしで MySQL Server がアクセスできるデータの一部にアクセスして、更新、挿入、削除したり、さらに MySQL Server でハングを引き起こしたり、頻繁にクラッシュを繰り返させたりする (完全な DOS) 可能性があります。CVSS 3.1ベーススコア 5.5(整合性と可用性に影響)
CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H)。
(CVE-2023-21929)

- Oracle MySQLのMySQL Server製品における脆弱性 (コンポーネント: InnoDB)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。
CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21911)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: コンポーネントサービス)。
影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21962)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: DDL) 影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。
CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21919)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: DDL) 影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。
CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21933)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: DML)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。
CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21972)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: JSON)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。
CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21966)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Optimizer)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21920)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Optimizer)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21935)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Optimizer)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21945)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Optimizer)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21976)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Optimizer)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21977)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Optimizer)。影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21982)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: パーティション) 影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21953)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: パーティション) 影響を受けるサポート対象のバージョンは 8.0.32以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21955)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: コンポーネントサービス)。
影響を受けるサポート対象のバージョンは 8.0.32以前です。悪用が難しい脆弱性ですが、権限が高い攻撃者が複数のプロトコルを使用してネットワークにアクセスし、MySQL Serverを侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.4(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21940)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: コンポーネントサービス)。
影響を受けるサポート対象のバージョンは 8.0.32以前です。悪用が難しい脆弱性ですが、権限が高い攻撃者が複数のプロトコルを使用してネットワークにアクセスし、MySQL Serverを侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.4(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21947)

- Oracle Communications アプリケーションの Oracle Communications Diameter Signaling Router 製品における脆弱性 (コンポーネント: Virtual Network Function Manager (git))。サポートされているバージョンで影響を受けるのは 8.6.0.0です。簡単に悪用可能な脆弱性によって、認証されていない攻撃者が、Oracle Communications Diameter Signaling Router が実行されているインフラストラクチャにログオンし、Oracle Communications Diameter Signaling Router を危険にさらすことが可能です。この攻撃が成功するには、攻撃者以外の人物の関与が必要です。この脆弱性に対する攻撃が成功すると、Oracle Communications Diameter Signaling Router の乗っ取りが発生する可能性があります。CVSS 3.1ベーススコア 7.8(機密性、整合性、可用性の影響) CVSS Vector:
(CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)。
(CVE-2023-29007)

- Oracle MySQL の MySQL Workbench 製品における脆弱性 (コンポーネント: Workbench (libxml2))。影響を受けるサポート対象のバージョンは 8.0.33以前です。悪用が容易な脆弱性のため、認証されていない攻撃者がMySQL Workbenchを使用してネットワークにアクセスし、MySQL Workbenchを侵害する可能性があります。この攻撃が成功するには、攻撃者以外の人物の関与が必要です。
この脆弱性に対する攻撃が成功すると、権限なく MySQL Workbench をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア6.5 (可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H)。
(CVE-2023-28484)

- Oracle Retail Applications の Oracle Retail Advanced Inventory Planning 製品の脆弱性 (コンポーネント:Operations & Maintenance (zlib))。サポートされているバージョンで影響を受けるのは、15.0 および 16.0です。容易に悪用可能な脆弱性があり、認証されていない攻撃者が HTTP を介してネットワークにアクセスし、Oracle Retail Advanced Inventory Planning を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Retail Advanced Inventory Planning の乗っ取りが発生する可能性があります。CVSS 3.1ベーススコア 9.8(機密性、整合性、可用性の影響) CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。
(CVE-2022-37434)

- Oracle Communications の Oracle Enterprise Operations Monitor 製品の脆弱性 (コンポーネント:
Mediation Engine (OpenSSL))。サポートされているバージョンで影響を受けるのは、5.0 および 5.1です。容易に悪用できる脆弱性により、ネットワークアクセス権を持つ認証されていない攻撃者が、TLS を介して Oracle Enterprise Operations Monitor を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく Oracle Enterprise Operations Monitor をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア7.5 (可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-0215)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: パッケージング (cURL))。影響を受けるサポート対象のバージョンは 5.7.41以前および 8.0.32以前です。容易に悪用可能な脆弱性があり、認証されていない攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。
この脆弱性に対する攻撃が成功すると、権限なく重要なデータにアクセスしたり、MySQLサーバーがアクセスできるすべてのデータに完全にアクセスしたりする可能性があります。CVSS 3.1ベーススコア7.5 (機密性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)。
(CVE-2022-43551)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Security: 特権)。
影響を受けるサポート対象のバージョンは 5.7.41以前および 8.0.30以前です。容易に悪用可能な脆弱性があり、認証されていない攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 7.5(可用性に影響)。
CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-21912)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: Client programs)。影響を受けるサポート対象のバージョンは 5.7.41以前および 8.0.32以前です。悪用が難しい脆弱性ですが、権限が低い攻撃者が複数のプロトコルを使用してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この攻撃が成功するには、攻撃者以外の人物の関与が必要です。この脆弱性に対する攻撃が成功すると、MySQL Server の乗っ取りが発生する可能性があります。CVSS 3.1ベーススコア 7.1(機密性、整合性、可用性の影響) CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H)。
(CVE-2023-21980)

- Oracle Communications アプリケーションの Oracle Communications Diameter Signaling Router 製品における脆弱性 (コンポーネント: Virtual Network Function Manager (Libwebp))。
サポートされているバージョンで影響を受けるのは 8.6.0.0です。
容易に悪用可能な脆弱性があり、認証されていない攻撃者が HTTP を介してネットワークにアクセスし、Oracle Communications Diameter Signaling Router を侵害する可能性があります。
この脆弱性に対する攻撃が成功すると、権限なく Oracle Communications Diameter Signaling Router をハングさせたり、頻繁にクラッシュを繰り返させたりする (完全な DOS) 可能性があります。CVSS 3.1ベーススコア7.5 (可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。
(CVE-2023-1999)

ソリューション

Oracle サポート Web サイトから jul2023 CPU をインストールしてください。

参考資料

https://support.oracle.com/epmos/faces/DocumentDisplay?id=2960446.1

https://www.oracle.com/docs/tech/security-alerts/cpujul2023cvrf.xml

https://www.oracle.com/security-alerts/cpujul2023.html

プラグインの詳細

深刻度: Critical

ID: 178628

ファイル名: solaris_jul2023_SRU11_4_59_144_2.nasl

バージョン: 1.3

タイプ: local

公開日: 2023/7/20

更新日: 2023/10/18

サポートされているセンサー: Nessus

リスク情報

CVSS スコアの根本的理由: Based on vendor documentation

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.4

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P

CVSS スコアのソース: CVE-2022-31783

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:oracle:solaris

必要な KB アイテム: Host/local_checks_enabled, Host/Solaris11/release

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2023/7/18

脆弱性公開日: 2022/6/2

参照情報

CVE: CVE-2022-31783, CVE-2022-37290, CVE-2022-37434, CVE-2022-43551, CVE-2023-0215, CVE-2023-1999, CVE-2023-21911, CVE-2023-21912, CVE-2023-21919, CVE-2023-21920, CVE-2023-21929, CVE-2023-21933, CVE-2023-21935, CVE-2023-21940, CVE-2023-21945, CVE-2023-21946, CVE-2023-21947, CVE-2023-21953, CVE-2023-21955, CVE-2023-21962, CVE-2023-21966, CVE-2023-21972, CVE-2023-21976, CVE-2023-21977, CVE-2023-21980, CVE-2023-21982, CVE-2023-24539, CVE-2023-24540, CVE-2023-25652, CVE-2023-25815, CVE-2023-26767, CVE-2023-26768, CVE-2023-26769, CVE-2023-2731, CVE-2023-28484, CVE-2023-28709, CVE-2023-29007, CVE-2023-29400, CVE-2023-29469, CVE-2023-30608, CVE-2023-32324, CVE-2023-34414, CVE-2023-34416, CVE-2023-34981, CVE-2023-3575, CVE-2023-41717