情資卡編號:TCCY-RCDC-ANA-202302-0048
事件主旨:
MySQL 伺服器存在多個漏洞
內容說明:
1. 描述
Oracle公司在 2022 年 10 月的重要安全更新中公告了 MySQL Server 多個安全漏洞。
2. 衝擊
利用此漏洞將允許未經身份驗證的攻擊者,透過多種協議進行網路存取來入侵 MySQL Server,且此漏洞可導致攻擊者導致 MySQL 伺服器被攻擊者接管,並可能造成 MySQL 伺服器閒置或經常重複性當機 (完全 DOS)
3. 受影響產品
Oracle MySQL Server 5.7.40 及之前版本以及 8.0.31 及之前版本。
4. 漏洞概述
4.1 此漏洞已被編號為CVE-2022-32221 CVSS v3.1 分數為 9.8
經由多個通訊協定存取網路的未經驗證攻擊者可藉此入侵 MySQL Server。成功攻擊此漏洞會導致 MySQL 伺服器被攻擊者接管。
4.2 此漏洞已被編號為CVE-2023-21840 CVSS v3.1 分數為 9.8
經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器閒置或經常重複性當機 (完全 DOS)。
請注意,Nessus 尚未針對這些問題進行測試,而是僅依賴應用程式自行報告的版本說明。
風險等級:3
建議措施:Oracle 公司建議使用者儘快依 2023 年 1 月 Oracle 重要更新公告進行漏洞修補