跳到主要內容區塊

[情資發布]MySQL 伺服器存在多個漏洞

情資卡編號:TCCY-RCDC-ANA-202302-0048


事件主旨:

MySQL 伺服器存在多個漏洞


內容說明:

1. 描述

Oracle公司在 2022 年 10 月的重要安全更新中公告了 MySQL Server 多個安全漏洞。


2. 衝擊

利用此漏洞將允許未經身份驗證的攻擊者,透過多種協議進行網路存取來入侵 MySQL Server,且此漏洞可導致攻擊者導致 MySQL 伺服器被攻擊者接管,並可能造成 MySQL 伺服器閒置或經常重複性當機 (完全 DOS)


3. 受影響產品

Oracle MySQL Server 5.7.40 及之前版本以及 8.0.31 及之前版本。


4. 漏洞概述

4.1 此漏洞已被編號為CVE-2022-32221 CVSS v3.1 分數為 9.8

     經由多個通訊協定存取網路的未經驗證攻擊者可藉此入侵 MySQL Server。成功攻擊此漏洞會導致 MySQL 伺服器被攻擊者接管。


4.2 此漏洞已被編號為CVE-2023-21840 CVSS v3.1 分數為 9.8

經由多個通訊協定存取網路的高權限攻擊者可藉此入侵 MySQL 伺服器。若成功攻擊此弱點,未經授權即可造成 MySQL 伺服器閒置或經常重複性當機 (完全 DOS)。


請注意,Nessus 尚未針對這些問題進行測試,而是僅依賴應用程式自行報告的版本說明。


風險等級:3

建議措施:Oracle 公司建議使用者儘快依 2023 年 1 月 Oracle 重要更新公告進行漏洞修補