int(6551)

Vulnerability Bulletins


Múltiples vulnerabilidades en Oracle MySQL Server

Vulnerability classification

Property Value
Confidence level Oficial
Impact Integridad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software MySQL 5.x
Otras versiones tambien pueden ser afectadas

Description

Se han reportado múltiples vulnerabilidades en MYSQL, que pueden ser explotadas por usuarios maliciosos para provocar una denegación de servicio (Denial of Service) y comprometer un sistema vulnerable por personas maliciosas para realizar ataques de fuerza bruta.
1- Al acceder a una base de datos con un usuario, se comprueba sus derechos esta causa puede ser explotado para causar un desbordamiento de búfer basado en pila.
2 - Un error al eliminar una tabla de la base de datos puede ser explotado para causar un desbordamiento de búfer basado en heap
3 - Un error al manipular el comando COM_BINLOG_DUMP puede ser explotado para bloquear el demonio
4 - Un error al manejar errores de autentificación puede ser explotado para enumerar las cuentas de usuarios válidas.

Las vulnerabilidades son reportados en versiones 5.1.53 y 5.5.19 aunque otras versiones también pueden verse afectadas.

Solution

No hay solución oficial disponible actualmente. Se recomienda visitar la página oficial del producto periodicamente.

Standar resources

Property Value
CVE CVE-2012-5611
CVE-2012-5612
CVE-2012-5613
CVE-2012-5614
CVE-2012-5615
BID

Other resources

RHSA-2012:1551-1: Important: mysql security update
rhn.redhat.com/errata/RHSA-2012-1551.html

The H security
http://h-online.com/-1761125

Secunia
https://secunia.com/advisories/51427/

Version history

Version Comments Date
1.0 Aviso emitido 2012-12-04
1.1 Aviso emitido 2012-12-04
Ministerio de Defensa
CNI
CCN
CCN-CERT