Oracle MySQL Server 8.0.x < 8.0.40 (2025 年 1 月 CPU)

critical Nessus プラグイン ID 209250

概要

リモートホストは、複数の脆弱性の影響を受けます

説明

リモートホストにインストールされている MySQL Server のバージョンは、2025 年 1 月の CPU アドバイザリに記載された複数の脆弱性の影響を受けます。

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Packaging (Kerberos))。影響を受けるサポート対象のバージョンは 8.0.39 以前、8.4.2 以前、9.0.1 以前です。容易に悪用可能な脆弱性があり、認証されていない攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性を利用した攻撃に成功すると、権限なしに重要なデータに不正にアクセスしたり、MySQL Server のすべてのアクセス可能なデータにフルアクセスしたり、MySQL Server でハングや頻繁に繰り返すクラッシュ (完全な DOS) を引き起こしたりする可能性があります。(CVE-2024-37371)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Packaging (OpenSSL))。
影響を受けるサポート対象のバージョンは 8.0.39 以前、8.4.2 以前、9.0.1 以前です。容易に悪用可能な脆弱性があり、認証されていない攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性を利用した攻撃に成功すると、権限なしに重要なデータに不正にアクセスしたり、MySQL Server のすべてのアクセス可能なデータにフルアクセスしたり、MySQL Server でハングや頻繁に繰り返すクラッシュ (完全な DOS) を引き起こしたりする可能性があります。(CVE-2024-5535)

- Oracle MySQL の MySQL Server 製品における脆弱性 (コンポーネント: サーバー: Packaging (curl))。影響を受けるサポート対象のバージョンは 8.0.39 以前、8.4.2 以前、9.0.1 以前です。容易に悪用可能な脆弱性があり、認証されていない攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。
この攻撃が成功するには、攻撃者以外の人物の関与が必要です。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。(CVE-2024-7264)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

January 2025 Oracle Critical Patch Update アドバイザリに従い、適切なパッチを適用してください。

参考資料

https://www.oracle.com/security-alerts/cpuoct2024.html

https://www.oracle.com/docs/tech/security-alerts/cpuoct2024csaf.json

https://www.oracle.com/security-alerts/cpujan2025.html

https://www.oracle.com/docs/tech/security-alerts/cpujan2025csaf.json

プラグインの詳細

深刻度: Critical

ID: 209250

ファイル名: mysql_8_0_40.nasl

バージョン: 1.7

タイプ: combined

エージェント: windows, macosx, unix

ファミリー: Databases

公開日: 2024/10/17

更新日: 2025/4/18

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.0

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

CVSS スコアのソース: CVE-2024-37371

CVSS v3

リスクファクター: Critical

基本値: 9.1

現状値: 8.2

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:oracle:mysql

必要な KB アイテム: installed_sw/MySQL Server

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2025/1/21

脆弱性公開日: 2024/10/15

参照情報

CVE: CVE-2024-21193, CVE-2024-21194, CVE-2024-21196, CVE-2024-21197, CVE-2024-21198, CVE-2024-21199, CVE-2024-21201, CVE-2024-21203, CVE-2024-21212, CVE-2024-21213, CVE-2024-21218, CVE-2024-21219, CVE-2024-21230, CVE-2024-21231, CVE-2024-21236, CVE-2024-21237, CVE-2024-21238, CVE-2024-21239, CVE-2024-21241, CVE-2024-21247, CVE-2024-37371, CVE-2024-5535, CVE-2024-7264, CVE-2025-21494, CVE-2025-21504, CVE-2025-21521, CVE-2025-21525, CVE-2025-21534, CVE-2025-21536

IAVA: 2025-A-0050