int(6551)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en Oracle MySQL Server

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Integridad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado MySQL 5.x
Otras versiones tambien pueden ser afectadas

Descripción

Se han reportado múltiples vulnerabilidades en MYSQL, que pueden ser explotadas por usuarios maliciosos para provocar una denegación de servicio (Denial of Service) y comprometer un sistema vulnerable por personas maliciosas para realizar ataques de fuerza bruta.
1- Al acceder a una base de datos con un usuario, se comprueba sus derechos esta causa puede ser explotado para causar un desbordamiento de búfer basado en pila.
2 - Un error al eliminar una tabla de la base de datos puede ser explotado para causar un desbordamiento de búfer basado en heap
3 - Un error al manipular el comando COM_BINLOG_DUMP puede ser explotado para bloquear el demonio
4 - Un error al manejar errores de autentificación puede ser explotado para enumerar las cuentas de usuarios válidas.

Las vulnerabilidades son reportados en versiones 5.1.53 y 5.5.19 aunque otras versiones también pueden verse afectadas.

Solución

No hay solución oficial disponible actualmente. Se recomienda visitar la página oficial del producto periodicamente.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-5611
CVE-2012-5612
CVE-2012-5613
CVE-2012-5614
CVE-2012-5615
BID

Recursos adicionales

RHSA-2012:1551-1: Important: mysql security update
rhn.redhat.com/errata/RHSA-2012-1551.html

The H security
http://h-online.com/-1761125

Secunia
https://secunia.com/advisories/51427/

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-12-04
1.1 Aviso emitido 2012-12-04

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT