DFN-CERT-2022-0118 Oracle MySQL: Mehrere Schwachstellen ermöglichen u. a. die komplette Kompromittierung der Software

Liebes Linux-Magazin-Team,

bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.

Historie:

Version 1 (19.01.22):
Neues Advisory

Ein Angreifer, der in den meisten Fällen über niedrige oder erweiterte
Privilegien verfügen muss, kann mehrere Schwachstellen in verschiedenen
Komponenten der Oracle Produkte MySQL Server, MySQL Client, MySQL
Connectors, MySQL Cluster und MySQL Workbench aus der Ferne ausnutzen, um
Informationen auszuspähen, die Software vollständig zu kompromittieren und
verschiedene Denial-of-Service (DoS)-Angriffe durchzuführen. Zudem kann ein
Angreifer mehrere Schwachstellen im benachbarten Netzwerk ausnutzen, um die
Software vollständig zu kompromittieren und Denial-of-Service (DoS)-Angriffe
durchzuführen. Letztlich kann ein Angreifer zwei Schwachstellen lokal
ausnutzen, um Dateien zu manipulieren.

Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien
erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines
Benutzers.

Oracle veröffentlicht anlässlich des Patchtags im Januar 2022 Updates zur
Behebung der Schwachstellen für die unterstützten Oracle Produkte MySQL
Server und Client auf die Versionen 5.7.37 und 8.0.28, MySQL Cluster auf die
Versionen 7.4.35, 7.5.25, 7.6.21 und 8.0.28, MySQL Connectors auf die
Version 8.0.28 und MySQL Workbench auf die Version 8.0.28.

Weiterhin informiert Oracle darüber, dass mit dem Patch für die
Schwachstelle CVE-2021-22946 auch die Schwachstelle CVE-2021-22947 und mit
dem Patch für CVE-2021-3712 auch die Schwachstelle CVE-2021-3711 adressiert
werden.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2022-0118]

Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team


(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html

Nach oben