Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:S/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
libmysqlclient10
(any)
libmysqlclient10-dev
(any)
mysql-client
(any)
mysql-common
(any)
mysql-doc
(any)
mysql-server
(any)
Описание
CAN-2003-0073: Пакет mysql содержит ошибку, благодаря которой
динамически выделенная память освобождается несколько раз. Нападающий
может умышленно инициировать этот процесс и добиться "обвала" системы
и отказа в обслуживании. Для использования этой уязвимости требуются
правильные имя пользователя и пароль доступа к серверу MySQL.
CAN-2003-0150: Пакет mysql содержит ошибку, благодаря которой
злонамеренный пользователь, имеющий определённые права для работы
в mysql, может создать файл конфигурации, который заставит сервер
mysql выполняться от имени пользователя root или любого другого,
а не пользователя mysql.
В стабильном дистрибутиве (woody) обе эти проблемы исправлены
в версии 3.23.49-8.4.
Старый стабильный дистрибутив (potato) затронут только
CAN-2003-0150, и эта проблема исправлена в версии 3.22.32-6.4.
В нестабильном дистрибутиве (sid) CAN-2003-0073 исправлена в
версии 4.0.12-2, а CAN-2003-0150 будет исправлена в ближайшее
время.
Мы рекомендуем вам обновить пакет mysql.
динамически выделенная память освобождается несколько раз. Нападающий
может умышленно инициировать этот процесс и добиться "обвала" системы
и отказа в обслуживании. Для использования этой уязвимости требуются
правильные имя пользователя и пароль доступа к серверу MySQL.
CAN-2003-0150: Пакет mysql содержит ошибку, благодаря которой
злонамеренный пользователь, имеющий определённые права для работы
в mysql, может создать файл конфигурации, который заставит сервер
mysql выполняться от имени пользователя root или любого другого,
а не пользователя mysql.
В стабильном дистрибутиве (woody) обе эти проблемы исправлены
в версии 3.23.49-8.4.
Старый стабильный дистрибутив (potato) затронут только
CAN-2003-0150, и эта проблема исправлена в версии 3.22.32-6.4.
В нестабильном дистрибутиве (sid) CAN-2003-0073 исправлена в
версии 4.0.12-2, а CAN-2003-0150 будет исправлена в ближайшее
время.
Мы рекомендуем вам обновить пакет mysql.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 3.0:
ppc:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
s390x:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
m68k:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
i686:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
hppa:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
sparc:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
alpha:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
ia64:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
mips:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
noarch:
mysql-common - 3.23.49-8.4
mysql-doc - 3.23.49-8.4
mipsel:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
arm:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
Debian GNU/Linux 2.2:
ppc:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
m68k:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
noarch:
mysql-doc - 3.22.32-6.4
sparc:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
alpha:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
i686:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
arm:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
Debian GNU/Linux 3.0:
ppc:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
s390x:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
m68k:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
i686:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
hppa:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
sparc:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
alpha:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
ia64:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
mips:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
noarch:
mysql-common - 3.23.49-8.4
mysql-doc - 3.23.49-8.4
mipsel:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
arm:
libmysqlclient10 - 3.23.49-8.4
libmysqlclient10-dev - 3.23.49-8.4
mysql-client - 3.23.49-8.4
mysql-server - 3.23.49-8.4
Debian GNU/Linux 2.2:
ppc:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
m68k:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
noarch:
mysql-doc - 3.22.32-6.4
sparc:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
alpha:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
i686:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
arm:
mysql-client - 3.22.32-6.4
mysql-server - 3.22.32-6.4
Ссылки
http://www.debian.org/security/dsa-303/
Источник: CVE
Наименование: CVE-2003-0073
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2003-0073
Источник: CVE
Наименование: CVE-2003-0150
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2003-0150
Источник: CVE
Наименование: CVE-2003-0073
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2003-0073
Источник: CVE
Наименование: CVE-2003-0150
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2003-0150