Oracle MySQL 5.5.x < 5.5.49 の複数の脆弱性(2016 年 4 月 CPU)(2016 年 7 月 CPU)

low Nessus プラグイン ID 90830

概要

リモートホストに1つ以上のセキュリティ更新がありません。

説明

リモートホストにインストールされている Oracle MySQL のバージョンは、 5.5.49 より前の 5.5.x です。したがって、次の脆弱性の影響を受けます:

- Federated サブコンポーネントに詳細不明な欠陥が存在するため、ローカルの攻撃者が整合性および可用性に影響を及ぼすことが可能です。(CVE-2016-0642)

- DML サブコンポーネントに詳細不明な欠陥が存在するため、ローカルの攻撃者が潜在的な機密情報を漏洩できます。(CVE-2016-0643)

- FTS サブコンポーネントに詳細不明な欠陥が存在するため、ローカルの攻撃者がサービス拒否状態を引き起こすことが可能です。(CVE-2016-0647)

- PS サブコンポーネントに詳細不明な欠陥が存在するため、ローカルの攻撃者は、サービス拒否状態を引き起こすことが可能です。(CVE-2016-0648)

- Security: Privileges サブコンポーネントに詳細不明な欠陥が存在するため、ローカルの攻撃者がサービス拒否状態を引き起こすことが可能です。(CVE-2016-0666)

X.509 証明書の Subject の Common Name(CN)または SubjectAltName フィールドの中のドメイン名に一致するかどうかについて、サーバーのホスト名が検証されないために、中間者攻撃スプーフィングの脆弱性が存在します。中間者攻撃者がこれを悪用することができ、有効に見える証明書を介して TLS/SSL サーバーになりすますことで、機密情報を漏洩させたり、送信されたデータを操作したりすることが可能です。
(CVE-2016-2047)

- Security: Encryption サブコンポーネントに詳細不明な欠陥が存在するため、認証されていないリモートの攻撃者が潜在的な機密情報を漏洩することが可能です。
(CVE-2016-3452)

- RBR サブコンポーネントに詳細不明な欠陥が存在するため、認証されたリモートの攻撃者がサービス拒否状態を引き起こすことが可能です。(CVE-2016-5440)

ソリューション

MySQL バージョン 5.5.49 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?ae0f7f52

http://www.nessus.org/u?42cde00c

https://dev.mysql.com/doc/relnotes/mysql/5.5/en/news-5-5-49.html

https://support.oracle.com/rs?type=doc&id=2120034.1

https://support.oracle.com/rs?type=doc&id=2157431.1

http://www.nessus.org/u?ffb7b96f

http://www.nessus.org/u?453b5f8c

プラグインの詳細

深刻度: Low

ID: 90830

ファイル名: mysql_5_5_49_rpm.nasl

バージョン: 1.11

タイプ: local

エージェント: unix

ファミリー: Databases

公開日: 2016/5/2

更新日: 2020/6/3

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.2

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.2

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2016-5444

CVSS v3

リスクファクター: Low

基本値: 3.7

現状値: 3.2

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:oracle:mysql, p-cpe:/a:amazon:linux:mysql, p-cpe:/a:centos:centos:mysql, p-cpe:/a:fedoraproject:fedora:mysql, p-cpe:/a:fermilab:scientific_linux:mysql, p-cpe:/a:novell:opensuse:mysql, p-cpe:/a:novell:suse_linux:mysql, p-cpe:/a:oracle:linux:mysql, p-cpe:/a:redhat:enterprise_linux:mysql

必要な KB アイテム: Host/local_checks_enabled

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2016/4/21

脆弱性公開日: 2015/11/30

参照情報

CVE: CVE-2016-0642, CVE-2016-0643, CVE-2016-0647, CVE-2016-0648, CVE-2016-0666, CVE-2016-2047, CVE-2016-3452, CVE-2016-5444

BID: 81810, 86445, 86457, 86486, 86495, 86509, 91987, 91999