MiracleLinux 8mariadb:10.3AXSA:2021-1477:01

critical Nessus プラグイン ID 294211

概要

リモート MiracleLinux ホストに 1 つ以上のセキュリティ更新がありません。

説明

リモートのMiracleLinux 8ホストには、AXSA:2021-1477:01アドバイザリに記載されているとおり、複数の脆弱性の影響を受けるパッケージがインストールされています。

mariadbmysql-wsrep でのコードインジェクションにつながる、SST メソッド名のチェックが不十分ですCVE-2020-15180] mysqlInnoDB の詳細不明な脆弱性CPU 2019 年 10 月CVE-2019-2938mysqlサーバーオプティマイザーの詳細不明な脆弱性CPU 2019 年 10 月CVE-2019-2974mysql C APIの詳細不明な脆弱性CPU 2020年4月CVE-2020-2752mysqlInnoDBの詳細不明な脆弱性CPU 2020年4月CVE-2020-2760mysqlサーバーDMLの詳細不明な脆弱性CPU 2020年4月CVE-2020-2780mysqlサーバーストアドプロシージャ詳細不明な脆弱性CPU 2020年4月CVE-2020-2812mysqlInnoDBの詳細不明な脆弱性CPU 2020年4月CVE-2020-2814mariadb-connector-cサーバーから受信した OK パケット内のコンテンツの不適切な検証CVE-2020-13249mysqlサーバーFTSの詳細不明な脆弱性CPU 2020年10月CVE-2020-14765mysqlInnoDBの詳細不明な脆弱性CPU 2020年10月CVE-2020-14776mysqlサーバーFTSの詳細不明な脆弱性CPU 2020年10月CVE-2020-14789] mysqlサーバーロックの詳細不明な脆弱性CPU 2020年10月CVE-2020-14812mysqlC APIの詳細不明な脆弱性CPU 2020年1月CVE-2020-2574CVE
CVE-2019-2938 Oracle MySQLのMySQL Server製品における脆弱性コンポーネントInnoDB 影響を受けるサポート対象のバージョンは 5.7.27 以前および 8.0.17 以前です。悪用が難しい脆弱性ですが、権限が高い攻撃者が複数のプロトコルを使用してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.0ベーススコア 4.4(可用性に影響)。CVSS Vector:
(CVSS:3.0/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2019-2974 Oracle MySQLのMySQL Server製品の脆弱性コンポーネントサーバーオプティマイザー影響を受けるサポート対象のバージョンは 5.6.45 以前、5.7.27 以前、8.0.17 以前です。容易に悪用可能な脆弱性により、権限が低い攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.0基本値 6.5(可用性に影響) CVSS ベクトル: (CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2574 Oracle MySQLのMySQL Client製品における脆弱性コンポーネントC API 影響を受けるサポート対象のバージョンは 5.6.46 以前、5.7.28 以前、8.0.18 以前です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、MySQL Client を侵害する可能性があります。
この脆弱性に対する攻撃が成功すると、権限なく MySQL Client をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.0基本値 5.9(可用性に影響) CVSS ベクトル: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2752 Oracle MySQLのMySQL Client製品における脆弱性コンポーネントC API 影響を受けるサポート対象のバージョンは 5.6.47 以前、5.7.27 以前、8.0.17 以前です。悪用が難しい脆弱性ですが、低い権限を持つ攻撃者が複数のプロトコルを開始してネットワークにアクセスし、MySQL Client を侵害する可能性があります。
この脆弱性に対する攻撃が成功すると、権限なく MySQL Client をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.0基本値 5.3(可用性に影響) CVSS ベクトル: (CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2760 Oracle MySQLのMySQL Server製品における脆弱性コンポーネントInnoDB 影響を受けるサポート対象のバージョンは 5.7.29 以前および 8.0.19 以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性による攻撃が成功すると、権限なしで MySQL Server がアクセスできるデータの一部にアクセスして、更新、挿入、削除したり、さらに MySQL Server でハングを引き起こしたり、頻繁にクラッシュを繰り返させたりする (完全な DOS) 可能性があります。CVSS 3.0ベーススコア 5.5(整合性と可用性に影響) CVSS Vector:
(CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H)。
CVE-2020-2780 Oracle MySQLのMySQL Server製品の脆弱性コンポーネントサーバーDML 影響を受けるサポート対象のバージョンは 5.6.47 以前、5.7.29 以前、8.0.19 以前です。容易に悪用可能な脆弱性により、権限が低い攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.0基本値 6.5(可用性に影響) CVSS ベクトル: (CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2812 Oracle MySQLのMySQL Server製品の脆弱性コンポーネントサーバーストアドプロシージャ影響を受けるサポート対象のバージョンは 5.6.47 以前、5.7.29 以前、8.0.19 以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.0基本値 4.9(可用性に影響) CVSS ベクトル: (CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-2814 Oracle MySQLのMySQL Server製品における脆弱性コンポーネントInnoDB 影響を受けるサポート対象のバージョンは 5.6.47 以前、5.7.28 以前、8.0.18 以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。
この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.0基本値 4.9(可用性に影響) CVSS ベクトル: (CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-132493.1.8 より前の MariaDB Connector/C の libmariadb/mariadb_lib.c が、サーバーから受信した OK パケットのコンテンツを適切に検証しません。注mariadb_lib.c は、もともと MySQL 用に出荷されたコードをベースにしていましたが、この問題は Oracle によってサポートされている MySQL コンポーネントには影響しません。
CVE-2020-14765 Oracle MySQLのMySQL Server製品の脆弱性コンポーネントサーバーFTS。影響を受けるサポート対象のバージョンは 5.6.49 以前、5.7.31 以前、8.0.21 以前です。容易に悪用可能な脆弱性により、権限が低い攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1基本値 6.5(可用性に影響) CVSS ベクトル: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-14776 Oracle MySQLのMySQL Server製品における脆弱性コンポーネントInnoDB 影響を受けるサポート対象のバージョンは 5.7.31 以前および 8.0.21 以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-14789 Oracle MySQLのMySQL Server製品の脆弱性コンポーネントサーバーFTS。影響を受けるサポート対象のバージョンは5.7.31以前および8.0.21以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1ベーススコア 4.9(可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-14812 Oracle MySQLのMySQL Server製品の脆弱性コンポーネントサーバーロック。影響を受けるサポート対象のバージョンは 5.6.49 以前、5.7.31 以前、8.0.21 以前です。容易に悪用可能な脆弱性により、高い権限を持つ攻撃者が複数のプロトコルを介してネットワークにアクセスし、MySQL Server を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1基本値 4.9(可用性に影響) CVSS ベクトル: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。
CVE-2020-15180
**予約**この候補は、新しいセキュリティの問題を発表するときに、それを使う組織または個人によって予約されています。候補が公表されるときに、この候補の詳細が提供されます。
CVE-2021-2022 Oracle MySQLのMySQL Server製品における脆弱性コンポーネントInnoDB 影響を受けるサポート対象のバージョンは 5.6.50 以前、5.7.32 以前、8.0.22 以前です。悪用が難しい脆弱性ですが、権限が高い攻撃者が複数のプロトコルを使用してネットワークにアクセスし、MySQL Serverを侵害する可能性があります。
この脆弱性に対する攻撃が成功すると、権限なく MySQL Server をハングさせたり、頻繁にクラッシュを繰り返させたりする可能性 (完全な DOS) があります。CVSS 3.1基本値 4.4(可用性に影響) CVSS ベクトル: (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H)。
バグ修正:
FTBFS-D_GLIBCXX_ASSERTIONentity_id IN の「1」、「2」、、「70000」クエリは、MariaDB 上よりもはるかに遅く実行されます 10.310.1 wsrep_rsync_sst_tunnel との競合をクリーンアップして、完全な galera クラスターブートストラップを防ぐ可能性があります : 宣言されていないファイルコンフリクトがあります複数の mariadb および mysql パッケージモジュール名mariadb ストリーム名 10.3

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/12659

プラグインの詳細

深刻度: Critical

ID: 294211

ファイル名: miracle_linux_AXSA-2021-1477.nasl

バージョン: 1.2

タイプ: local

公開日: 2026/1/20

更新日: 2026/1/21

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.5

Vendor

Vendor Severity: High

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2020-15180

CVSS v3

リスクファクター: Critical

基本値: 9

現状値: 7.8

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:miracle:linux:mariadb-devel, p-cpe:/a:miracle:linux:mariadb, p-cpe:/a:miracle:linux:judy, p-cpe:/a:miracle:linux:galera, p-cpe:/a:miracle:linux:mariadb-errmsg, p-cpe:/a:miracle:linux:mariadb-test, p-cpe:/a:miracle:linux:mariadb-oqgraph-engine, p-cpe:/a:miracle:linux:mariadb-backup, p-cpe:/a:miracle:linux:mariadb-server-galera, p-cpe:/a:miracle:linux:galera-debugsource, p-cpe:/a:miracle:linux:mariadb-server-utils, p-cpe:/a:miracle:linux:mariadb-embedded, p-cpe:/a:miracle:linux:mariadb-common, p-cpe:/a:miracle:linux:mariadb-embedded-devel, p-cpe:/a:miracle:linux:judy-debugsource, p-cpe:/a:miracle:linux:mariadb-debugsource, cpe:/o:miracle:linux:8, p-cpe:/a:miracle:linux:mariadb-gssapi-server, p-cpe:/a:miracle:linux:mariadb-server

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2021/2/16

脆弱性公開日: 2019/10/15

参照情報

CVE: CVE-2019-2938, CVE-2019-2974, CVE-2020-13249, CVE-2020-14765, CVE-2020-14776, CVE-2020-14789, CVE-2020-14812, CVE-2020-15180, CVE-2020-2574, CVE-2020-2752, CVE-2020-2760, CVE-2020-2780, CVE-2020-2812, CVE-2020-2814, CVE-2021-2022