BDU:2022-01576 (CVE-2022-21317) — уязвимость компонента Cluster: General системы управления базами данных MySQL Cluster

По данным БДУ ФСТЭК России, по состоянию на 30.06.2023.

Низкий — 2.9/10 Устранена

Уязвимость компонента Cluster: General системы управления базами данных MySQL Cluster связана с чтением за границами буфера в памяти при обработке узлов данных. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании с помощью многочсленных протоколов

Кого касается и что делать

  • Уязвимое ПО: Альт 8 СП (АО «ИВК»); MySQL Cluster (Oracle) — версии до 7.4.34 включительно, от 7.5.0 до 7.5.24 включительно, от 8.0.0 до 8.0.27 включительно, от 7.6.0 до 7.6.20 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: www.oracle.com

Сведения об уязвимости

Идентификаторы BDU:2022-01576 · CVE-2022-21317
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 2.9; CVSS 2.0 — 2.9)
Вектор CVSS 3.1 AV:A/AC:H/PR:H/UI:R/S:U/C:L/I:N/A:L
атака из смежной сети, высокая сложность, нужны права администратора, требуется участие пользователя, ограниченное влияние на конфиденциальность и доступность
Наименование ФСТЭК Уязвимость компонента Cluster: General системы управления базами данных MySQL Cluster, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании
Даты Опубликована: 30.03.2022 · Обновлена ФСТЭК: 30.06.2023 · Выявлена: 23.07.2021
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-125 — чтение за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Альт 8 СП (АО «ИВК») — операционная система
  • MySQL Cluster (Oracle) — версии до 7.4.34 включительно, от 7.5.0 до 7.5.24 включительно, от 8.0.0 до 8.0.27 включительно, от 7.6.0 до 7.6.20 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций:
www.oracle.com/security-alerts/cpujan2022.html

  • Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных